CVE-2025-58434
Las implementaciones de Flowise Cloud y locales presentan una divulgación del token de restablecimiento de contraseña sin autenticación que conduce a la toma de control de la cuenta.
- Publicado
- 12 sept 2025
- Actualizado
- 15 sept 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 13 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Flowise es una interfaz de usuario de arrastrar y soltar para crear flujos personalizados de modelos de lenguaje de gran tamaño. En la versión 3.0.5 y anteriores, el endpoint `forgot-password` de Flowise devuelve información sensible, incluido un `tempToken` válido para el restablecimiento de contraseña, sin autenticación ni verificación. Esto permite que cualquier atacante genere un token de restablecimiento para usuarios arbitrarios y restablezca directamente sus contraseñas, lo que conduce a una toma de control total de la cuenta (ATO). Esta vulnerabilidad afecta tanto al servicio en la nube (`cloud.flowiseai.com`) como a las implementaciones de Flowise autoalojadas/locales que exponen la misma API. El commit 9e178d68873eb876073846433a596590d3d9c863 de la versión 3.0.6 protege los endpoints de restablecimiento de contraseña. Se recomiendan varios pasos de remediación. No devuelvas tokens de restablecimiento ni detalles sensibles de la cuenta en las respuestas de la API. Los tokens solo deben entregarse de forma segura a través del canal de correo electrónico registrado. Asegúrate de que `forgot-password` responda con un mensaje de éxito genérico independientemente de la entrada, para evitar la enumeración de usuarios. Exige una validación sólida del `tempToken` (p. ej., de un solo uso, caducidad corta, vinculado al origen de la solicitud y validado contra la entrega por correo electrónico). Aplica las mismas correcciones tanto a las implementaciones en la nube como a las autoalojadas/locales. Registra y supervisa las solicitudes de restablecimiento de contraseña para detectar actividad sospechosa. Considera la verificación multifactor para cuentas sensibles.
Fuentes
18FlowiseAI CVE-2025-58434 & CVE-2025-59528 exploit PoC, demostrando ATO no autenticado mediante filtración de token de restablecimiento, seguido de RCE autenticado. Incluye un entorno de laboratorio Docker reproducible.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.