
Ein einfaches Python-Skript zur Ausnutzung von CVE-2025-59528, einer authentifizierten RCE-Schwachstelle in der Flowise-Anwendung, einem beliebten KI-Tool. Diese wird auch in der saisonalen HTB-Herausforderung verwendet. Das Problem ist in Version <= 3.0.5 vorhanden, für weitere Details: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
NUR ZU BILDUNGSZWECKEN Ein einfaches Python-Skript zur Ausnutzung von CVE-2025-59528, einer authentifizierten RCE-Schwachstelle in der Flowise-Anwendung, einem beliebten KI-Tool, die auch Teil einer HTB-Saison-Challenge ist, auf der ich es übrigens getestet habe. Falls es nicht funktioniert, stellen Sie sicher, dass der von Ihnen ausgeführte Befehl korrekt ist (Hinweis: busybox).
Das Problem tritt in Version <= 3.0.5 auf, weitere Details: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
Repository klonen
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
Erstellen Sie eine virtuelle Umgebung und installieren Sie die Abhängigkeiten
python3 -m venv .venv
# activate it
source .venv/bin/activate
# install requests
pip3 install -r requirements.txt
# alternatively, on debian based some python packages can be installed from the main repos
sudo apt install python3-requests
Machen Sie die Datei ausführbar und führen Sie sie aus
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key