Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-59528 — Flowise CustomMCP रिमोट कोड निष्पादन (RCE) CVE-2025-59528 के लिए Go प्रमाण-अवधारणा (PoC) शोषण | Kitploit
उपकरण/GitHubGitHub/moon-harvest/cve-2025-59528
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubmoon-harvest/cve-2025-59528

CVE-2025-59528

Flowise CustomMCP रिमोट कोड निष्पादन (RCE) CVE-2025-59528 के लिए Go प्रमाण-अवधारणा (PoC) शोषण

रिपॉजिटरी देखें
33 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59528: Flowise CustomMCP रिमोट कोड निष्पादन PoC

CVE-2025-59528 को लक्षित करने वाला Flowise संस्करण <= 3.0.5 के लिए एक Go प्रूफ ऑफ कॉन्सेप्ट।

सारांश

Flowise CustomMCP नोड कॉन्फ़िगरेशन के माध्यम से अमान्य जावास्क्रिप्ट निष्पादन की अनुमति देता है। एप्लिकेशन mcpServerConfig पैरामीटर के अंदर उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को बैकएंड convertToValidJSONString फ़ंक्शन के अंदर सीधे Function() कंस्ट्रक्टर में पास करता है। यह पूर्ण Node.js विशेषाधिकारों के साथ कोड का मूल्यांकन करता है, जिससे child_process के माध्यम से मनमाना सिस्टम कमांड निष्पादन की अनुमति मिलती है।

  • प्रभाव: अप्रमाणित रिमोट कोड निष्पादन (RCE)
  • पैच किया गया संस्करण: 3.0.6

उपयोग

root@kitploit:~
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>

उदाहरण

root@kitploit:~
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"
टूल डाउनलोड करें