
Der Passwort-vergessen-Endpunkt in Flowise gibt sensible Informationen zurück, einschließlich eines gültigen Passwort-Reset-TempTokens, ohne Authentifizierung oder Verifizierung. Dies ermöglicht jedem Angreifer, ein Reset-Token für beliebige Benutzer zu generieren und deren Passwort direkt zurückzusetzen, was zu einer vollständigen Account-Übernahme (ATO) führt.
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Eine kritische Schwachstelle in Flowise ermöglicht es nicht authentifizierten Angreifern, Benutzerkonten vollständig zu übernehmen, indem sie die Passwort-Reset-Funktion ausnutzen.
Der Endpunkt /api/v1/account/forgot-password gibt fälschlicherweise ein gültiges Passwort-Reset-Token (tempToken) zusammen mit sensiblen Benutzerdaten zurück. Dieses Token kann sofort wiederverwendet werden, um das Account-Passwort ohne jegliche Verifizierung zurückzusetzen.
CVE-2025-58434 ist eine kritische Authentifizierungs-/Autorisierungsschwachstelle, die Flowise (Cloud und selbst gehostet) in den Versionen 3.0.5 und früher betrifft.
CVSS v3.1: 9.8 (Kritisch)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Der forgot-password API-Endpunkt:
tempToken, das für das Passwort-Reset vorgesehen istDa das Token direkt offengelegt wird: