Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-59528.yaml — YAML-based proof-of-concept para CVE-2025-59528, que demuestra la ejecución remota de código en Flowise a través de la evaluación insegura de JavaScript en el nodo CustomMCP. | Kitploit
Herramientas/GitHubGitHub/zimshk/cve-2025-59528.yaml
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones Web
GitHubzimshk/cve-2025-59528.yaml

CVE-2025-59528.yaml

YAML-based proof-of-concept para CVE-2025-59528, que demuestra la ejecución remota de código en Flowise a través de la evaluación insegura de JavaScript en el nodo CustomMCP.

Ver Repositorio
hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59528.yaml

Flowise es una interfaz de usuario de arrastrar y soltar para construir un flujo de modelos de lenguaje grandes personalizados. En la versión 3.0.5, Flowise es vulnerable a la ejecución remota de código. El nodo CustomMCP permite a los usuarios ingresar ajustes de configuración para conectarse a un servidor MCP externo. Este nodo analiza la cadena mcpServerConfig proporcionada por el usuario para construir la configuración del servidor MCP. Sin embargo, durante este proceso, ejecuta código JavaScript sin ninguna validación de seguridad. Específicamente, dentro de la función convertToValidJSONString, la entrada del usuario se pasa directamente al constructor Function(), que evalúa y ejecuta la entrada como código JavaScript. Dado que esto se ejecuta con todos los privilegios del runtime de Node.js, puede acceder a módulos peligrosos como child_process y fs. Este problema ha sido corregido en la versión 3.0.6.

Descargar herramienta