CVE-2025-59528

Оценки

EPSS

0.784средний78.4%
0%20%40%60%80%100%

Процентиль: 78.4%

CVSS

10.0критический3.x
0246810

Оценка CVSS: 10.0/10

Все оценки CVSS

CVSS 3.x
10.0

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Описание

Flowise is a drag & drop user interface to build a customized large language model flow. In version 3.0.5, Flowise is vulnerable to remote code execution. The CustomMCP node allows users to input configuration settings for connecting to an external MCP server. This node parses the user-provided mcpServerConfig string to build the MCP server configuration. However, during this process, it executes JavaScript code without any security validation. Specifically, inside the convertToValidJSONString function, user input is directly passed to the Function() constructor, which evaluates and executes the input as JavaScript code. Since this runs with full Node.js runtime privileges, it can access dangerous modules such as child_process and fs. This issue has been patched in version 3.0.6.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

anchore_overridesnvd

CWE

CWE-94

Эксплойты

ID эксплойта: 52440

Источник: exploitdb

URL: https://www.exploit-db.com/exploits/52440

ID эксплойта: CVE-2025-59528

Источник: github-poc

URL: https://github.com/zimshk/CVE-2025-59528.yaml

Уязвимое ПО (2)

Тип: Конфигурация

Операционная система:

Характеристика:
{  "children": [    {      "cpe_match": [        {          "cpe23uri": "cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:node.js:*:*",          "versionEndExcluding": "3.0.6",          "versionStartInclu...

Источник: anchore_overrides

Тип: Конфигурация

Поставщик: flowiseai

Продукт: flowise

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:flowiseai:flowise:3.0.5:*:*:*:*:*:*:*",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd