
A simple python script to exploit CVE-2025-59528, this an Authenticated RCE vulnerability in Flowise application, a popular AI tool. That is also used in HTB seasonal challenge. The issue is present in version <= 3.0.5, for more details: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ Простой скрипт на Python для эксплуатации CVE-2025-59528 — это аутентифицированная уязвимость RCE в приложении Flowise, популярном AI-инструменте, который также является частью сезонного испытания HTB, на котором, кстати, я его тестировал. Если не работает, убедитесь, что запускаемая команда правильная (подсказка: busybox).
Уязвимость присутствует в версиях <= 3.0.5, подробнее: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
клонируйте репозиторий
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
создайте виртуальное окружение и установите зависимости
python3 -m venv .venv
# активируйте его
source .venv/bin/activate
# установите requests
pip3 install -r requirements.txt
# альтернативно, на Debian-базированных системах некоторые пакеты Python можно установить из основных репозиториев
sudo apt install python3-requests
Сделайте файл исполняемым и запустите его
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key