
Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528
Go proof of concept для CVE-2025-59528, нацеленный на версии Flowise <= 3.0.5.
Flowise позволяет выполнять непроверенный JavaScript через конфигурацию узла CustomMCP. Приложение передает введенные пользователем данные внутри параметра mcpServerConfig напрямую в конструктор Function() в серверной функции convertToValidJSONString. Это позволяет выполнять код с полными привилегиями Node.js, что дает возможность выполнять произвольные системные команды через child_process.
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"