Sploitus

Exploit for Flowise-CVE-2025-58434-Chain-59528

kitploit · 2026-08-29

Exploit Code

MARKDOWN15 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XDAERAS-FLOWISE-CVE-2025-58434-CHAIN-59528
# Catena CVE di FlowiseAI - ATO (CVE-2025-58434) e RCE (CVE-2025-59528)

![CVE-2025-58434](https://img.shields.io/badge/CVE-2024--58434-red?style=flat-square) ![CVSS-1](https://img.shields.io/badge/CVSS%20v3.1-9.8%20Critical-critical?style=flat-square) ![CVE-2025-59528](https://img.shields.io/badge/CVE-2024--59528-red?style=flat-square) ![CVSS-2](https://img.shields.io/badge/CVSS%20v3.1-10.0%20Critical-critical?style=flat-square) ![Python](https://img.shields.io/badge/Python-3.10+-blue?style=flat-square) ![License](https://img.shields.io/badge/License-MIT-green?style=flat-square)

> ⚠️ Solo per scopi educativi e ricerca di sicurezza autorizzata. Eseguire questo strumento su sistemi di cui non si è proprietari o senza permesso scritto è **illegale**.

* * *

## Indice dei contenuti

Questo repository contiene un proof-of-concept in Python per concatenare due vulnerabilitĂ  di Flowise:

  * **CVE-2025-58434** — Acquisizione dell'account tramite esposizione del token di reset della password.
  * **CVE-2025-59528** — Esecuzione di codice remoto tramite valutazione non sicura di JavaScript nel nodo CustomMCP.