Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-59528 — Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528 | Kitploit
Outils/GitHubGitHub/moon-harvest/cve-2025-59528
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access ToolPayload Development
GitHubmoon-harvest/cve-2025-59528

CVE-2025-59528

Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-59528: PoC d'exécution de code à distance pour Flowise CustomMCP

Une preuve de concept en Go pour CVE-2025-59528 ciblant les versions de Flowise <= 3.0.5.

Résumé

Flowise permet l'exécution de JavaScript non validé via la configuration du nœud CustomMCP. L'application transmet l'entrée fournie par l'utilisateur dans le paramètre mcpServerConfig directement dans un constructeur Function() au sein de la fonction backend convertToValidJSONString. Cela évalue le code avec tous les privilèges Node.js, permettant l'exécution arbitraire de commandes système via child_process.

  • Impact: Exécution de code à distance (RCE) non authentifiée
  • Version corrigée: 3.0.6

Utilisation

root@kitploit:~
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>

Exemple

root@kitploit:~
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"
Télécharger l’outil