
CVE-2025-59528을 악용하는 간단한 파이썬 스크립트로, 인기 있는 AI 도구인 Flowise 애플리케이션의 인증된 RCE(원격 코드 실행) 취약점입니다. HTB 시즌 챌린지에서도 사용됩니다. 이 문제는 버전 <= 3.0.5에 존재합니다. 자세한 내용은 다음을 참조하세요: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
교육 목적으로만 사용하세요 CVE-2025-59528을 악용하는 간단한 파이썬 스크립트입니다. 이는 인기 있는 AI 도구인 Flowise 애플리케이션의 인증된 RCE(원격 코드 실행) 취약점으로, 제가 테스트해 본 HTB 시즌 챌린지의 일부이기도 합니다. 작동하지 않는다면 실행 중인 명령이 올바른지 확인하세요(힌트: busybox).
이 문제는 버전 <= 3.0.5에 존재합니다. 자세한 내용은 다음을 참조하세요: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
리포지토리를 클론하세요
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
가상 환경을 만들고 의존성을 설치하세요
python3 -m venv .venv
# activate it
source .venv/bin/activate
# install requests
pip3 install -r requirements.txt
# alternatively, on debian based some python packages can be installed from the main repos
sudo apt install python3-requests
파일을 실행 가능하게 만들고 실행하세요
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key