
Explotación de Prueba de Concepto (PoC) en Go para Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528
Una prueba de concepto en Go para CVE-2025-59528 dirigida a versiones de Flowise <= 3.0.5.
Flowise permite la ejecución de JavaScript no validada a través de la configuración del nodo CustomMCP. La aplicación pasa la entrada proporcionada por el usuario dentro del parámetro mcpServerConfig directamente a un constructor Function() dentro de la función convertToValidJSONString del backend. Esto evalúa el código con todos los privilegios de Node.js, permitiendo la ejecución arbitraria de comandos del sistema a través de child_process.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"