
Uno script Python semplice per sfruttare CVE-2025-59528, una vulnerabilità RCE autenticata nell'applicazione Flowise, un popolare strumento di intelligenza artificiale. Viene anche utilizzato nella sfida stagionale di HTB. Il problema è presente nella versione <= 3.0.5, per maggiori dettagli: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
SOLO A SCOPO EDUCATIVO Uno script Python semplice per sfruttare CVE-2025-59528, una vulnerabilità RCE autenticata nell'applicazione Flowise, un popolare strumento AI, che fa anche parte di una sfida stagionale HTB, sulla quale l'ho testato tra l'altro. Se non funziona, assicurati che il comando che stai eseguendo sia corretto (suggerimento: busybox).
Il problema è presente nelle versioni <= 3.0.5, per maggiori dettagli: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
clona il repository
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
crea un ambiente virtuale e installa le dipendenze
python3 -m venv .venv
# attivalo
source .venv/bin/activate
# installa requests
pip3 install -r requirements.txt
# in alternativa, su sistemi basati su Debian alcuni pacchetti python possono essere installati dai repository principali
sudo apt install python3-requests
Rendi eseguibile il file ed eseguilo
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key