
Un simple script Python pour exploiter CVE-2025-59528, il s'agit d'une vulnérabilité RCE authentifiée dans l'application Flowise, un outil d'IA populaire. Il est également utilisé dans le défi saisonnier HTB. Le problème est présent dans les versions <= 3.0.5, pour plus de détails : https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
À DES FINS ÉDUCATIVES UNIQUEMENT Un script Python simple pour exploiter CVE-2025-59528, il s'agit d'une vulnérabilité RCE authentifiée dans l'application Flowise, un outil d'IA populaire, qui fait également partie d'un défi saisonnier HTB, sur lequel je l'ai testé d'ailleurs. Si cela ne fonctionne pas, assurez-vous que la commande que vous exécutez est correcte (indice : busybox).
Le problème est présent dans les versions <= 3.0.5, pour plus de détails : https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
Clonez le dépôt
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
Créez un environnement virtuel et installez les dépendances
python3 -m venv .venv
# activez-le
source .venv/bin/activate
# installez requests
pip3 install -r requirements.txt
# alternativement, sur les systèmes basés sur Debian, certains paquets Python peuvent être installés depuis les dépôts principaux
sudo apt install python3-requests
Rendez le fichier exécutable et lancez-le
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key