Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-59528.yaml — YAML-basiertes Proof-of-Concept für CVE-2025-59528, das Remote-Code-Ausführung in Flowise über die unsichere JavaScript-Auswertung des CustomMCP-Knotens demonstriert. | Kitploit
Tools/GitHubGitHub/zimshk/cve-2025-59528.yaml
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-Exploitation
GitHubzimshk/cve-2025-59528.yaml

CVE-2025-59528.yaml

YAML-basiertes Proof-of-Concept für CVE-2025-59528, das Remote-Code-Ausführung in Flowise über die unsichere JavaScript-Auswertung des CustomMCP-Knotens demonstriert.

Repository anzeigen
vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-59528.yaml

Flowise ist eine Drag-and-Drop-Benutzeroberfläche zum Erstellen eines individuell angepassten Large-Language-Model-Flows. In Version 3.0.5 ist Flowise anfällig für Remote-Code-Ausführung. Der CustomMCP-Knoten ermöglicht es Benutzern, Konfigurationseinstellungen für die Verbindung zu einem externen MCP-Server einzugeben. Dieser Knoten analysiert die vom Benutzer bereitgestellte mcpServerConfig-Zeichenfolge, um die MCP-Serverkonfiguration zu erstellen. Während dieses Prozesses führt er jedoch JavaScript-Code ohne jegliche Sicherheitsvalidierung aus. Insbesondere innerhalb der Funktion convertToValidJSONString wird die Benutzereingabe direkt an den Function()-Konstruktor übergeben, der die Eingabe als JavaScript-Code auswertet und ausführt. Da dies mit vollständigen Node.js-Laufzeitberechtigungen ausgeführt wird, kann es auf gefährliche Module wie child_process und fs zugreifen. Dieses Problem wurde in Version 3.0.6 behoben.

Tool herunterladen