Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise — Der Passwort-vergessen-Endpunkt in Flowise gibt sensible Informationen zurück, einschließlich eines gültigen Passwort-Reset-TempTokens, ohne Authentifizierung oder Verifizierung. Dies ermöglicht jedem Angreifer, ein Reset-Token für beliebige Benutzer zu generieren und deren Passwort direkt zurückzusetzen, was zu einer vollständigen Account-Übernahme (ATO) führt. | Kitploit
Tools/GitHubGitHub/steampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubsteampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise

CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Repository anzeigen
113vor 4 MonatenNoch nicht geprüft

Der Passwort-vergessen-Endpunkt in Flowise gibt sensible Informationen zurück, einschließlich eines gültigen Passwort-Reset-TempTokens, ohne Authentifizierung oder Verifizierung. Dies ermöglicht jedem Angreifer, ein Reset-Token für beliebige Benutzer zu generieren und deren Passwort direkt zurückzusetzen, was zu einer vollständigen Account-Übernahme (ATO) führt.

Teilen

Flowise Passwort-Reset Account-Übernahme (ATO)

Nur für Forschungs- und Testzwecke! Ich übernehme keine Haftung für Schäden an Live-Infrastrukturen, wenn dieses Tool nicht bestimmungsgemäß verwendet wird. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine Testberechtigung haben!

Verwendung

root@kitploit:~
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD

Flowise Password Reset Exploit (ATO)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of the Flowise instance (e.g. http://target.com)
  -e, --email EMAIL     Target user's email address
  -p, --password PASSWORD
                        New password to set

Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!

Zusammenfassung

Eine kritische Schwachstelle in Flowise ermöglicht es nicht authentifizierten Angreifern, Benutzerkonten vollständig zu übernehmen, indem sie die Passwort-Reset-Funktion ausnutzen.

Der Endpunkt /api/v1/account/forgot-password gibt fälschlicherweise ein gültiges Passwort-Reset-Token (tempToken) zusammen mit sensiblen Benutzerdaten zurück. Dieses Token kann sofort wiederverwendet werden, um das Account-Passwort ohne jegliche Verifizierung zurückzusetzen.


Betroffene Versionen

CVE-2025-58434 ist eine kritische Authentifizierungs-/Autorisierungsschwachstelle, die Flowise (Cloud und selbst gehostet) in den Versionen 3.0.5 und früher betrifft.

Schweregrad

CVSS v3.1: 9.8 (Kritisch) Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Schwachstellendetails

Der forgot-password API-Endpunkt:

  • Akzeptiert eine E-Mail-Adresse
  • Gibt sensible Benutzerdaten in der Antwort zurück
  • Enthält ein gültiges tempToken, das für das Passwort-Reset vorgesehen ist

Da das Token direkt offengelegt wird:

  • Kein E-Mail-Zugriff erforderlich
  • Keine Benutzerinteraktion erforderlich
  • Keine Authentifizierung erforderlich
  • Erfordert nur eine gültige Account-E-Mail-Adresse
Tool herunterladen