Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-59528.yaml — YAML-आधारित प्रूफ-ऑफ-कॉन्सेप्ट CVE-2025-59528 के लिए, जो CustomMCP नोड के असुरक्षित JavaScript मूल्यांकन के माध्यम से Flowise में रिमोट कोड निष्पादन का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/zimshk/cve-2025-59528.yaml
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषण
GitHubzimshk/cve-2025-59528.yaml

CVE-2025-59528.yaml

YAML-आधारित प्रूफ-ऑफ-कॉन्सेप्ट CVE-2025-59528 के लिए, जो CustomMCP नोड के असुरक्षित JavaScript मूल्यांकन के माध्यम से Flowise में रिमोट कोड निष्पादन का प्रदर्शन करता है।

रिपॉजिटरी देखें
9 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-59528.yaml

Flowise एक ड्रैग एंड ड्रॉप यूज़र इंटरफ़ेस है जो कस्टमाइज़्ड लार्ज लैंग्वेज मॉडल फ्लो बनाने के लिए उपयोग किया जाता है। संस्करण 3.0.5 में, Flowise रिमोट कोड एक्ज़ीक्यूशन के प्रति संवेदनशील है। CustomMCP नोड उपयोगकर्ताओं को बाहरी MCP सर्वर से कनेक्ट करने के लिए कॉन्फ़िगरेशन सेटिंग्स इनपुट करने की अनुमति देता है। यह नोड MCP सर्वर कॉन्फ़िगरेशन बनाने के लिए उपयोगकर्ता-प्रदत्त mcpServerConfig स्ट्रिंग को पार्स करता है। हालाँकि, इस प्रक्रिया के दौरान, यह बिना किसी सुरक्षा सत्यापन के JavaScript कोड निष्पादित करता है। विशेष रूप से, convertToValidJSONString फ़ंक्शन के अंदर, उपयोगकर्ता इनपुट सीधे Function() कंस्ट्रक्टर को पास किया जाता है, जो इनपुट का मूल्यांकन करता है और उसे JavaScript कोड के रूप में निष्पादित करता है। चूँकि यह पूर्ण Node.js रनटाइम विशेषाधिकारों के साथ चलता है, यह child_process और fs जैसे खतरनाक मॉड्यूल तक पहुँच सकता है। यह समस्या संस्करण 3.0.6 में ठीक कर दी गई है।

टूल डाउनलोड करें