Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Nicht authentifizierter Passwortzurücksetzungs-Exploit für Flowise AI ≤ 3.0.5. Missbraucht den Endpunkt /api/v1/account/forgot-password, um das Passwort eines beliebigen Benutzers ohne vorherige Authentifizierung zu ändern. Enthält ein Proof-of-Concept-Skript und Minderungsrichtlinien. | Kitploit
Tools/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & Bildung
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Repository anzeigen
145vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Nicht authentifizierter Passwortzurücksetzungs-Exploit für Flowise AI ≤ 3.0.5. Missbraucht den Endpunkt /api/v1/account/forgot-password, um das Passwort eines beliebigen Benutzers ohne vorherige Authentifizierung zu ändern. Enthält ein Proof-of-Concept-Skript und Minderungsrichtlinien.

Teilen

CVE-2025-58434 — Flowise AI Nicht authentifizierter Passwort-Reset

Übersicht

CVE-ID: CVE-2025-58434
Betroffene Software: Flowise AI
Verwundbare Versionen: <= 3.0.5
Behobene Version: 3.0.6 und höher
Schweregrad: Kritisch
Autor: r3nsi15
Datum: 2025

Beschreibung

Flowise AI Versionen bis einschließlich 3.0.5 enthalten einen fehlerhaften Authentifizierungsmechanismus im Passwort-Reset-Ablauf. Der Endpunkt /api/v1/account/forgot-password gibt einen temporären Reset-Token (tempToken) direkt in seiner API-Antwort zurück, ohne dass eine vorherige Authentifizierung oder E-Mail-Verifizierung erforderlich ist.

Ein nicht authentifizierter Angreifer, der eine gültige E-Mail-Adresse kennt (oder aufzählen kann), kann:

  1. Bestätigen, ob die E-Mail existiert, über die Antwortnachricht eines Anmeldeversuchs.
  2. Eine Passwort-Reset-Anfrage für diese E-Mail auslösen.
  3. Den tempToken direkt aus der API-Antwort extrahieren.
  • Diesen Token verwenden, um ein beliebiges neues Passwort für das Konto des Opfers festzulegen.
  • Diese Schwachstelle umgeht den beabsichtigten E-Mail-basierten Verifizierungsablauf vollständig, da der Token in der HTTP-Antwort preisgegeben wird, anstatt nur an das E-Mail-Postfach des Kontoinhabers gesendet zu werden.

    Betroffene Endpunkte

    EndpunktMethodeZweck
    /api/v1/auth/loginPOSTWird verwendet, um zu überprüfen, ob ein E-Mail-Konto vorhanden ist
    /api/v1/account/forgot-passwordPOSTLöst den Reset aus und gibt den tempToken in der Antwort preis
    /api/v1/account/reset-passwordPOSTSchließt die Passwortänderung mit dem Token ab

    Beweis des Konzepts

    Datei: CVE-2025-58434_POC.py

    Anforderungen

    • Python 3.x
    • requests-Bibliothek
    root@kitploit:~
    pip install requests
    

    Verwendung

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e <ziel_email> -u <ziel_url> [-p <neues_passwort>]
    

    Argumente

    FlagLangformErforderlichBeschreibung
    -e--emailJaE-Mail-Adresse des Zielkontos
    -u--urlJaBasis-URL der Flowise-Instanz
    -p--passwordNeinNeues zu setzendes Passwort (Standard: password)

    Beispiel

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!
    

    Erwartete Ausgabe

    root@kitploit:~
    [+] Email [email protected] exists!
    [!] Sending forgot password request
    [!] Sending reset password request
    [+] Password Changed Successfully to: P@ssw0rd!
    

    Grundursache

    Die Passwort-Reset-API wurde entwickelt, um den tempToken an die E-Mail des Benutzers zu senden, aber der Server fügte ihn auch direkt in den JSON-Response-Body ein. Das bedeutet, dass jeder Aufrufer – authentifiziert oder nicht – den Token sofort nach dem Stellen der Anfrage erhält, was den E-Mail-Zustellungsschritt irrelevant macht.

    Zusätzlich ist die E-Mail-Enumeration möglich, weil der Login-Endpunkt eine eindeutige Fehlermeldung ("Incorrect Email or Password") nur dann zurückgibt, wenn die E-Mail existiert, was es trivial macht, gültige Konten zu bestätigen, bevor der Angriff gestartet wird.

    Behebung

    • Upgrade auf Flowise AI 3.0.6 oder höher, das den Token aus der API-Antwort entfernt.
    • Stellen Sie sicher, dass der tempToken ausschließlich über die registrierte E-Mail-Adresse übermittelt wird.
    • Implementieren Sie Ratenbegrenzung am forgot-password-Endpunkt, um Missbrauch zu verhindern.
    • Normalisieren Sie Login-Fehlermeldungen, um E-Mail-Enumeration zu verhindern (z. B. immer die gleiche Nachricht zurückgeben, unabhängig davon, ob die E-Mail existiert).

    Haftungsausschluss

    Dieses Proof of Concept wird ausschließlich für Bildungs- und autorisierte Sicherheitsforschungszwecke bereitgestellt. Die Verwendung dieses Skripts gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch. Der Autor und die Mitwirkenden übernehmen keine Haftung für Missbrauch.

    Tool herunterladen