Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/moon-harvest/cve-2025-59528
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubmoon-harvest/cve-2025-59528

CVE-2025-59528

Go-Proof-of-Concept (PoC)-Exploit für Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528

Repository anzeigen
3vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-59528: Flowise CustomMCP Remote Code Execution PoC

Ein Proof-of-Concept in Go für CVE-2025-59528, das Flowise-Versionen <= 3.0.5 betrifft.

Zusammenfassung

Flowise ermöglicht die Ausführung nicht validierten JavaScript-Codes über die Knotenkonfiguration CustomMCP. Die Anwendung übergibt benutzergelieferte Eingaben im Parameter mcpServerConfig direkt an einen Function()-Konstruktor innerhalb der Backend-Funktion convertToValidJSONString. Dadurch wird Code mit vollen Node.js-Berechtigungen ausgeführt, was die Ausführung beliebiger Systembefehle über child_process ermöglicht.

  • Auswirkung: Nicht authentifizierte Remote Code Execution (RCE)
  • Behobene Version: 3.0.6

Verwendung

root@kitploit:~
git clone https://github.com/Moon-Harvest/CVE-2025-59528 cd CVE-2025-59528/ go run main.go <target-base-url> <api-key> <command>

Beispiel

root@kitploit:~
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"
Tool herunterladen