Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-59528 — Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528 | Kitploit
ツール/GitHubGitHub/moon-harvest/cve-2025-59528
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access ToolPayload Development
GitHubmoon-harvest/cve-2025-59528

CVE-2025-59528

Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-59528: Flowise CustomMCP リモートコード実行 PoC

CVE-2025-59528 を対象とした Go 製の概念実証(PoC)です。対象は Flowise バージョン <= 3.0.5 です。

概要

Flowise は、CustomMCP ノード設定を介して検証されていない JavaScript の実行を許可します。このアプリケーションは、バックエンドの convertToValidJSONString 関数内の Function() コンストラクターに、mcpServerConfig パラメーター内のユーザー提供入力をそのまま渡します。これにより、完全な Node.js 権限でコードが評価され、child_process を介した任意のシステムコマンド実行が可能になります。

  • 影響: 未認証のリモートコード実行(RCE)
  • 修正済みバージョン: 3.0.6

使用方法

root@kitploit:~
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>

例

root@kitploit:~
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"
ツールをダウンロード