
Простой Python-скрипт для эксплуатации CVE-2025-59528 — это аутентифицированная уязвимость удалённого выполнения кода (RCE) в приложении Flowise, популярном AI-инструменте. Она также используется в сезонном испытании HTB. Проблема присутствует в версии <= 3.0.5, подробнее: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ Простой скрипт на Python для эксплуатации CVE-2025-59528 — это аутентифицированная уязвимость RCE в приложении Flowise, популярном AI-инструменте, который также является частью сезонного испытания HTB, на котором, кстати, я его тестировал. Если не работает, убедитесь, что запускаемая команда правильная (подсказка: busybox).
Уязвимость присутствует в версиях <= 3.0.5, подробнее: https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p
клонируйте репозиторий
git clone --depth 1 https://github.com/maradonam18/-CVE-2025-59528-PoC.git
создайте виртуальное окружение и установите зависимости
python3 -m venv .venv
# активируйте его
source .venv/bin/activate
# установите requests
pip3 install -r requirements.txt
# альтернативно, на Debian-базированных системах некоторые пакеты Python можно установить из основных репозиториев
sudo apt install python3-requests
Сделайте файл исполняемым и запустите его
chmod +x CVE-2025-59528.py
./CVE-2025-59528.py -t http://your.domain.com/ -cmd <CMD> -k your_api_key