Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise — نقطة نهاية "نسيت كلمة المرور" في Flowise تُعيد معلومات حساسة بما في ذلك رمز مؤقت صالح لإعادة تعيين كلمة المرور دون مصادقة أو تحقق. وهذا يُمكّن أي مهاجم من إنشاء رمز إعادة تعيين لمستخدمين عشوائيين وإعادة تعيين كلمة المرور الخاصة بهم مباشرة، مما يؤدي إلى استيلاء كامل على الحساب (ATO). | Kitploit
أدوات/GitHubGitHub/steampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubsteampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise

CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

نقطة نهاية "نسيت كلمة المرور" في Flowise تُعيد معلومات حساسة بما في ذلك رمز مؤقت صالح لإعادة تعيين كلمة المرور دون مصادقة أو تحقق. وهذا يُمكّن أي مهاجم من إنشاء رمز إعادة تعيين لمستخدمين عشوائيين وإعادة تعيين كلمة المرور الخاصة بهم مباشرة، مما يؤدي إلى استيلاء كامل على الحساب (ATO).

عرض المستودع
1منذ 4 أشهرلم تتم المراجعة بعد
مشاركة

الاستيلاء على حساب إعادة تعيين كلمة المرور في Flowise (ATO)

لأغراض البحث والاختبار فقط! لست مسؤولاً عن أي أضرار في البنية التحتية الحية إذا لم يتم استخدام هذه الأداة كما هو مقصود. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن لاختبارها!

Usage

root@kitploit:~
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD

Flowise Password Reset Exploit (ATO)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of the Flowise instance (e.g. http://target.com)
  -e, --email EMAIL     Target user's email address
  -p, --password PASSWORD
                        New password to set

Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!

ملخص

ثغرة أمنية خطيرة في Flowise تسمح للمهاجمين غير المصادق عليهم بالاستيلاء الكامل على حسابات المستخدمين عبر وظيفة إعادة تعيين كلمة المرور.

يقوم نقطة النهاية /api/v1/account/forgot-password بإرجاع رمز إعادة تعيين كلمة مرور صالح (tempToken) مع بيانات المستخدم الحساسة بشكل غير صحيح. يمكن إعادة استخدام هذا الرمز على الفور لإعادة تعيين كلمة مرور الحساب دون أي تحقق.


الإصدارات المتأثرة

CVE-2025-58434 هي ثغرة أمنية حرجة في المصادقة/التفويض تؤثر على إصدارات Flowise (السحابة والمستضافة ذاتيًا) 3.0.5 والإصدارات الأقدم.

خطورة

CVSS v3.1: 9.8 (حرجة) Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


تفاصيل الثغرة

نقطة النهاية forgot-password:

  • يقبل عنوان بريد إلكتروني
  • يُرجع بيانات المستخدم الحساسة في الاستجابة
  • يتضمن رمز tempToken صالح مخصص لإعادة تعيين كلمة المرور

لأن الرمز مكشوف مباشرة:

  • لا يتطلب الوصول إلى البريد الإلكتروني
  • لا يتطلب تفاعل المستخدم
  • لا يتطلب مصادقة
  • يتطلب فقط بريد إلكتروني صالح للحساب
تنزيل الأداة