
CVE-2025-59528を悪用するシンプルなPythonスクリプトです。これは、人気のあるAIツールであるFlowiseアプリケーションにおける認証済みRCE(リモートコード実行)の脆弱性です。HTBのシーズナルチャレンジでも使用されています。この問題はバージョン <= 3.0.5 に存在します。詳細: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
教育目的専用 CVE-2025-59528を悪用するシンプルなPythonスクリプトです。これは、人気のあるAIツールであるFlowiseアプリケーションにおける認証済みRCE(リモートコード実行)の脆弱性です。また、HTBのシーズナルチャレンジの一部でもあり、そこでテストしました。動作しない場合は、実行しているコマンドが正しいことを確認してください(ヒント: busybox)。
この問題はバージョン <= 3.0.5 に存在します。詳細: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
リポジトリをクローンします
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
仮想環境を作成し、依存関係をインストールします
python3 -m venv .venv
# activate it
source .venv/bin/activate
# install requests
pip3 install -r requirements.txt
# alternatively, on debian based some python packages can be installed from the main repos
sudo apt install python3-requests
ファイルを実行可能にして実行します
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key