Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-59528.yaml — YAML-основанный proof-of-concept для CVE-2025-59528, демонстрирующий удалённое выполнение кода в Flowise через небезопасную оценку JavaScript в узле CustomMCP. | Kitploit
Инструменты/GitHubGitHub/zimshk/cve-2025-59528.yaml
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложений
GitHubzimshk/cve-2025-59528.yaml

CVE-2025-59528.yaml

YAML-основанный proof-of-concept для CVE-2025-59528, демонстрирующий удалённое выполнение кода в Flowise через небезопасную оценку JavaScript в узле CustomMCP.

Репозиторий
9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-59528.yaml

Flowise — это интерфейс перетаскивания для создания пользовательского потока большой языковой модели. В версии 3.0.5 Flowise уязвим к удалённому выполнению кода. Узел CustomMCP позволяет пользователям вводить настройки конфигурации для подключения к внешнему MCP-серверу. Этот узел анализирует предоставленную пользователем строку mcpServerConfig для построения конфигурации MCP-сервера. Однако в ходе этого процесса он выполняет код JavaScript без какой-либо проверки безопасности. В частности, внутри функции convertToValidJSONString пользовательский ввод напрямую передаётся в конструктор Function(), который вычисляет и выполняет ввод как код JavaScript. Поскольку это выполняется с полными привилегиями среды выполнения Node.js, он может получить доступ к опасным модулям, таким как child_process и fs. Эта проблема исправлена в версии 3.0.6.

Скачать инструмент