CVE-2025-58434
عمليات نشر Flowise السحابية والمحلية تعاني من كشف رمز إعادة تعيين كلمة المرور دون مصادقة، مما يؤدي إلى الاستيلاء على الحساب.
- تم النشر
- 12/09/2025
- محدث
- 15/09/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 13/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Flowise هي واجهة مستخدم قائمة على السحب والإفلات لبناء تدفق نموذج لغة كبير مخصص. في الإصدار 3.0.5 والإصدارات الأقدم، يُرجع نقطة النهاية `forgot-password` في Flowise معلومات حساسة تتضمن `tempToken` صالحًا لإعادة تعيين كلمة المرور دون مصادقة أو تحقق. وهذا يُمكّن أي مهاجم من توليد رمز إعادة تعيين لمستخدمين عشوائيين وإعادة تعيين كلمة المرور الخاصة بهم مباشرة، مما يؤدي إلى استيلاء كامل على الحساب (ATO). تنطبق هذه الثغرة على كل من الخدمة السحابية (`cloud.flowiseai.com`) ونشر Flowise المستضاف ذاتيًا/المحلي الذي يعرض نفس واجهة API. يُؤمّن Commit 9e178d68873eb876073846433a596590d3d9c863 في الإصدار 3.0.6 نقاط نهاية إعادة تعيين كلمة المرور. تتوفر عدة خطوات معالجة موصى بها. لا تُرجع رموز إعادة التعيين أو تفاصيل الحساب الحساسة في استجابات API. يجب تسليم الرموز بشكل آمن فقط عبر قناة البريد الإلكتروني المسجلة. تأكد من أن `forgot-password` يستجيب برسالة نجاح عامة بغض النظر عن المدخلات، لتجنب تعداد المستخدمين. افرض تحققًا قويًا من `tempToken` (على سبيل المثال، الاستخدام لمرة واحدة، انتهاء صلاحية قصير، مرتبط بأصل الطلب، والتحقق من تسليمه عبر البريد الإلكتروني). طبّق نفس الإصلاحات على كل من النشر السحابي والمستضاف ذاتيًا/المحلي. سجّل وراقب طلبات إعادة تعيين كلمة المرور بحثًا عن أي نشاط مشبوه. ضع في الاعتبار التحقق متعدد العوامل للحسابات الحساسة.
المصادر
18استغلال ثغرات FlowiseAI CVE-2025-58434 و CVE-2025-59528 (PoC)، يُظهر استيلاء غير مصادق عليه على الحساب (ATO) عبر تسريب رمز إعادة التعيين، يليه تنفيذ تعليمات برمجية عن بُعد (RCE) مصادق عليه. يتضمن بيئة مختبرية قابلة للتكرار باستخدام Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.