Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-59528 — Explotación de Prueba de Concepto (PoC) en Go para Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528 | Kitploit
Herramientas/GitHubGitHub/moon-harvest/cve-2025-59528
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubmoon-harvest/cve-2025-59528

CVE-2025-59528

Explotación de Prueba de Concepto (PoC) en Go para Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528

Ver Repositorio
3hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59528: Flowise CustomMCP Prueba de Concepto de Ejecución Remota de Código

Una prueba de concepto en Go para CVE-2025-59528 dirigida a versiones de Flowise <= 3.0.5.

Resumen

Flowise permite la ejecución de JavaScript no validada a través de la configuración del nodo CustomMCP. La aplicación pasa la entrada proporcionada por el usuario dentro del parámetro mcpServerConfig directamente a un constructor Function() dentro de la función convertToValidJSONString del backend. Esto evalúa el código con todos los privilegios de Node.js, permitiendo la ejecución arbitraria de comandos del sistema a través de child_process.

  • Impacto: Ejecución remota de código (RCE) no autenticada
  • Versión parcheada: 3.0.6

Uso

root@kitploit:~
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>

Ejemplo

root@kitploit:~
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"
Descargar herramienta