Sploitus

Exploit for CVE-2025-59528-POC

kitploit · 2026-09-03

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-USIFARABY-CVE-2025-59528-POC
# CVE-2025-59528 - Удаленное выполнение кода в FlowiseAI CustomMCP

**CVSS 10.0 (Критический)** | **Слепое RCE** | **FlowiseAI Flowise >= 2.2.7-patch.1 и < 3.0.6**

## Обзор

Критическая уязвимость удаленного выполнения кода в узле `CustomMCP` проекта FlowiseAI Flowise. Функция `convertToValidJSONString` передает пользовательский ввод из параметра `mcpServerConfig` напрямую в конструктор JavaScript `Function()`, функционально эквивалентный `eval()`, что позволяет выполнять произвольный JavaScript-код с полными привилегиями среды выполнения Node.js.

  * **Обнаружил:** Kim SooHyun (@im-soohyun)
  * **Уведомление:** GHSA-3gcm-f6qx-ff7p
  * **Исправлено в:** Flowise v3.0.6 (заменено  на )