Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Unauthentifizierter Passwort-Reset-Exploit für Flowise AI ≤ 3.0.5. Missbraucht den Endpunkt /api/v1/account/forgot-password, um das Passwort eines beliebigen Benutzers ohne vorherige Authentifizierung zu ändern. Enthält ein Proof-of-Concept-Skript und Richtlinien zur Risikominderung. | Kitploit
Tools/GitHubGitHub/arensballiu/flowise-cve-2025-58434-passwordreset
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsAuthentifizierung
GitHubarensballiu/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Repository anzeigen
1vor 4h 39mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Unauthentifizierter Passwort-Reset-Exploit für Flowise AI ≤ 3.0.5. Missbraucht den Endpunkt /api/v1/account/forgot-password, um das Passwort eines beliebigen Benutzers ohne vorherige Authentifizierung zu ändern. Enthält ein Proof-of-Concept-Skript und Richtlinien zur Risikominderung.

Teilen

CVE-2025-58434 — Flowise AI Unauthentifizierter Passwort-Reset

Übersicht

CVE-ID: CVE-2025-58434
Betroffene Software: Flowise AI
Verwundbare Versionen: <= 3.0.5
Behobene Version: 3.0.6 und später
Schweregrad: Kritisch
Autor: arensballiu
Datum: 2025

Beschreibung

Flowise AI Versionen bis einschließlich 3.0.5 enthalten einen Fehler bei der Authentifizierung im Passwort-Reset-Ablauf. Der Endpunkt /api/v1/account/forgot-password gibt ein temporäres Reset-Token (tempToken) direkt in seiner API-Antwort zurück, ohne dass eine vorherige Authentifizierung oder E-Mail-Verifizierung erforderlich ist.

Ein nicht authentifizierter Angreifer, der eine gültige E-Mail-Adresse kennt (oder auflisten kann), kann:

  1. Bestätigen, ob die E-Mail existiert, über eine Anmeldeversuch-Antwortnachricht.
  2. Eine Passwort-Reset-Anfrage für diese E-Mail auslösen.
  3. Das tempToken direkt aus der API-Antwort extrahieren.
  4. Dieses Token verwenden, um ein beliebiges neues Passwort für das Konto des Opfers festzulegen.

Diese Schwachstelle umgeht den vorgesehenen E-Mail-basierten Verifizierungsablauf vollständig, da das Token in der HTTP-Antwort preisgegeben wird, anstatt nur an den E-Mail-Posteingang des Kontoinhabers gesendet zu werden.

Betroffene Endpunkte

EndpunktMethodeZweck
/api/v1/auth/loginPOSTWird verwendet, um zu überprüfen, ob ein E-Mail-Konto existiert
/api/v1/account/forgot-passwordPOSTLöst den Reset aus und gibt tempToken in der Antwort preis
/api/v1/account/reset-passwordPOSTSchließt die Passwortänderung mit dem Token ab

Proof of Concept

Datei: CVE-2025-58434_POC.py

Anforderungen

  • Python 3.x
  • requests-Bibliothek
root@kitploit:~
pip install requests

Verwendung

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

Argumente

FlagLangformErforderlichBeschreibung
-e--emailJaE-Mail-Adresse des Zielkontos
-u--urlJaBasis-URL der Flowise-Instanz
-p--passwordNeinNeues festzulegendes Passwort (Standard ist password)

Beispiel

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

Erwartete Ausgabe

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

Ursache

Die Passwort-Reset-API wurde so konzipiert, dass das tempToken an die E-Mail des Benutzers gesendet wird, aber der Server fügte es auch direkt in den JSON-Antwortkörper ein. Das bedeutet, dass jeder Aufrufer — authentifiziert oder nicht — das Token sofort nach der Anfrage erhält, wodurch der E-Mail-Zustellungsschritt irrelevant wird.

Darüber hinaus ist die E-Mail-Auflistung möglich, weil der Login-Endpunkt eine eindeutige Fehlermeldung ("Incorrect Email or Password") nur dann zurückgibt, wenn die E-Mail existiert, was es trivial macht, gültige Konten zu bestätigen, bevor der Angriff gestartet wird.

Behebung

  • Upgrade auf Flowise AI 3.0.6 oder später, wodurch das Token aus der API-Antwort entfernt wird.
  • Stellen Sie sicher, dass das tempToken ausschließlich über die registrierte E-Mail-Adresse übermittelt wird.
  • Implementieren Sie Ratenbegrenzung auf dem Forgot-Password-Endpunkt, um Missbrauch zu verhindern.
  • Normalisieren Sie Login-Fehlermeldungen, um E-Mail-Auflistung zu verhindern (z. B. immer dieselbe Nachricht zurückgeben, unabhängig davon, ob die E-Mail existiert).

Haftungsausschluss

Dieser Proof of Concept wird nur für Bildungs- und autorisierte Sicherheitsforschungszwecke bereitgestellt. Die Verwendung dieses Skripts gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch. Der Autor und die Mitwirkenden übernehmen keine Haftung für Missbrauch.

Tool herunterladen