
Exploit de Prova de Conceito (PoC) em Go para Execução Remota de Código (RCE) no Flowise CustomMCP CVE-2025-59528
Uma prova de conceito em Go para CVE-2025-59528 direcionada às versões do Flowise <= 3.0.5.
O Flowise permite a execução de JavaScript não validado por meio da configuração do nó CustomMCP. A aplicação passa a entrada fornecida pelo usuário dentro do parâmetro mcpServerConfig diretamente para um construtor Function() na função backend convertToValidJSONString. Isso avalia o código com privilégios totais do Node.js, permitindo a execução arbitrária de comandos do sistema via child_process.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"