
Un script simple en Python para explotar CVE-2025-59528, esta es una vulnerabilidad de RCE autenticada en la aplicación Flowise, una popular herramienta de IA. También se utiliza en el desafío estacional de HTB. El problema está presente en la versión <= 3.0.5, para más detalles: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
SOLO CON FINES EDUCATIVOS Un sencillo script de Python para explotar CVE-2025-59528, una vulnerabilidad de RCE autenticada en la aplicación Flowise, una popular herramienta de IA, que también forma parte de un desafío estacional de HTB, en el que lo probé, por cierto. Si no funciona, asegúrate de que el comando que estás ejecutando sea correcto (pista: busybox).
El problema está presente en la versión <= 3.0.5; para más detalles: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
clona el repositorio
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
crea un entorno virtual e instala las dependencias
python3 -m venv .venv
# activate it
source .venv/bin/activate
# install requests
pip3 install -r requirements.txt
# alternatively, on debian based some python packages can be installed from the main repos
sudo apt install python3-requests
Haz el archivo ejecutable y ejecútalo
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key