Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-59528 — Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528 | Kitploit
Инструменты/GitHubGitHub/moon-harvest/cve-2025-59528
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access ToolPayload Development
GitHubmoon-harvest/cve-2025-59528

CVE-2025-59528

Go Proof of Concept (PoC) exploit for Flowise CustomMCP Remote Code Execution (RCE) CVE-2025-59528

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-59528: Flowise CustomMCP Удаленное выполнение кода PoC

Go proof of concept для CVE-2025-59528, нацеленный на версии Flowise <= 3.0.5.

Краткое описание

Flowise позволяет выполнять непроверенный JavaScript через конфигурацию узла CustomMCP. Приложение передает введенные пользователем данные внутри параметра mcpServerConfig напрямую в конструктор Function() в серверной функции convertToValidJSONString. Это позволяет выполнять код с полными привилегиями Node.js, что дает возможность выполнять произвольные системные команды через child_process.

  • Воздействие: Неавторизованное удаленное выполнение кода (RCE)
  • Исправленная версия: 3.0.6

Использование

root@kitploit:~
git clone https://github.com/Moon-Harvest/CVE-2025-59528
cd CVE-2025-59528/
go run main.go <target-base-url> <api-key> <command>

Пример

root@kitploit:~
go run main.go http://target.com h3D_9jD7Xzi0V2KSrld9ff4P3rm6cuNXg1uA-wFsUYc "touch /tmp/pwned"
Скачать инструмент