## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-USIFARABY-CVE-2025-59528-POC
# CVE-2025-59528 - Удаленное выполнение кода в FlowiseAI CustomMCP
**CVSS 10.0 (Критический)** | **Слепое RCE** | **FlowiseAI Flowise >= 2.2.7-patch.1 и < 3.0.6**
## Обзор
Критическая уязвимость удаленного выполнения кода в узле `CustomMCP` проекта FlowiseAI Flowise. Функция `convertToValidJSONString` передает пользовательский ввод из параметра `mcpServerConfig` напрямую в конструктор JavaScript `Function()`, функционально эквивалентный `eval()`, что позволяет выполнять произвольный JavaScript-код с полными привилегиями среды выполнения Node.js.
* **Обнаружил:** Kim SooHyun (@im-soohyun)
* **Уведомление:** GHSA-3gcm-f6qx-ff7p
* **Исправлено в:** Flowise v3.0.6 (заменено на )