
Um simples script em Python para explorar o CVE-2025-59528, uma vulnerabilidade de RCE autenticada na aplicação Flowise, uma ferramenta de IA popular. Também é usada no desafio sazonal da HTB. O problema está presente na versão <= 3.0.5, para mais detalhes: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
APENAS PARA FINS EDUCACIONAIS Um script simples em Python para explorar o CVE-2025-59528, uma vulnerabilidade de RCE autenticado na aplicação Flowise, uma ferramenta de IA popular, que também faz parte de um desafio sazonal do HTB, no qual testei inclusive. Se não estiver funcionando, certifique-se de que o comando executado está correto (dica: busybox).
O problema está presente na versão <= 3.0.5, para mais detalhes: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
clone o repositório
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
crie um ambiente virtual e instale as dependências
python3 -m venv .venv
# ative-o
source .venv/bin/activate
# instale requests
pip3 install -r requirements.txt
# alternativamente, em distribuições baseadas em Debian, alguns pacotes Python podem ser instalados a partir dos repositórios principais
sudo apt install python3-requests
Torne o arquivo executável e execute-o
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key