CVE-2025-58434
Flowise Cloud- und lokale Bereitstellungen weisen eine unauthentifizierte Offenlegung von Passwort-Reset-Tokens auf, die zur Übernahme von Konten führt.
- Veröffentlicht
- 12.09.2025
- Aktualisiert
- 15.09.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 13.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Flowise ist eine Drag-&-Drop-Benutzeroberfläche zum Erstellen eines maßgeschneiderten Large-Language-Model-Flows. In Version 3.0.5 und früher gibt der Endpunkt `forgot-password` in Flowise ohne Authentifizierung oder Verifizierung sensible Informationen zurück, einschließlich eines gültigen `tempToken` zum Zurücksetzen des Passworts. Dies ermöglicht es jedem Angreifer, ein Reset-Token für beliebige Benutzer zu generieren und deren Passwort direkt zurückzusetzen, was zu einer vollständigen Account-Übernahme (ATO) führt. Diese Schwachstelle betrifft sowohl den Cloud-Dienst (`cloud.flowiseai.com`) als auch selbst gehostete/lokale Flowise-Bereitstellungen, die dieselbe API bereitstellen. Commit 9e178d68873eb876073846433a596590d3d9c863 in Version 3.0.6 sichert die Endpunkte zum Zurücksetzen von Passwörtern ab. Es stehen mehrere empfohlene Abhilfemaßnahmen zur Verfügung. Geben Sie keine Reset-Tokens oder sensible Kontodaten in API-Antworten zurück. Tokens dürfen nur sicher über den registrierten E-Mail-Kanal zugestellt werden. Stellen Sie sicher, dass `forgot-password` unabhängig von der Eingabe eine generische Erfolgsmeldung zurückgibt, um eine Benutzer-Enumeration zu vermeiden. Verlangen Sie eine strenge Validierung des `tempToken` (z. B. einmalige Verwendung, kurze Gültigkeitsdauer, Bindung an den Ursprung der Anfrage, Validierung gegenüber der E-Mail-Zustellung). Wenden Sie dieselben Korrekturen sowohl auf Cloud- als auch auf selbst gehostete/lokale Bereitstellungen an. Protokollieren und überwachen Sie Anfragen zum Zurücksetzen von Passwörtern auf verdächtige Aktivitäten. Erwägen Sie eine Multi-Faktor-Verifizierung für sensible Konten.
Quellen
18FlowiseAI CVE-2025-58434 & CVE-2025-59528 Exploit PoC, demonstriert unauthenticated ATO über Reset-Token-Lackage, gefolgt von authenticated RCE. Enthält eine reproduzierbare Docker-Laborumgebung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.