Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Exploit de restablecimiento de contraseña no autenticado para Flowise AI ≤ 3.0.5. Abusa del endpoint /api/v1/account/forgot-password para cambiar la contraseña de cualquier usuario sin autenticación previa. Incluye un script de prueba de concepto y pautas de mitigación. | Kitploit
Herramientas/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónAprendizaje y Educación
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Exploit de restablecimiento de contraseña no autenticado para Flowise AI ≤ 3.0.5. Abusa del endpoint /api/v1/account/forgot-password para cambiar la contraseña de cualquier usuario sin autenticación previa. Incluye un script de prueba de concepto y pautas de mitigación.

Ver Repositorio
145hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-58434 — Restablecimiento de Contraseña No Autenticado en Flowise AI

Resumen

ID CVE: CVE-2025-58434
Software Afectado: Flowise AI
Versiones Vulnerables: <= 3.0.5
Versión Corregida: 3.0.6 y posteriores
Gravedad: Crítica
Autor: r3nsi15
Fecha: 2025

Descripción

Las versiones de Flowise AI hasta la 3.0.5 inclusive contienen una falla de autenticación rota en el flujo de restablecimiento de contraseña. El endpoint /api/v1/account/forgot-password devuelve un token temporal de restablecimiento (tempToken) directamente en su respuesta API sin requerir ninguna forma de autenticación previa o verificación por correo electrónico.

Un atacante no autenticado que conozca (o pueda enumerar) una dirección de correo electrónico válida puede:

  1. Confirmar si el correo electrónico existe mediante el mensaje de respuesta de un intento de inicio de sesión.
  2. Desencadenar una solicitud de restablecimiento de contraseña para ese correo electrónico.
  3. Extraer el tempToken directamente de la respuesta de la API.
  • Usar ese token para establecer una nueva contraseña arbitraria en la cuenta de la víctima.
  • Esta vulnerabilidad evita por completo el flujo de verificación basado en correo electrónico, ya que el token se filtra en la respuesta HTTP en lugar de enviarse únicamente a la bandeja de entrada del propietario de la cuenta.

    Puntos Finales Afectados

    Punto FinalMétodoPropósito
    /api/v1/auth/loginPOSTSe utiliza para verificar si existe una cuenta de correo electrónico
    /api/v1/account/forgot-passwordPOSTDesencadena el restablecimiento y filtra tempToken en la respuesta
    /api/v1/account/reset-passwordPOSTCompleta el cambio de contraseña usando el token

    Prueba de Concepto

    Archivo: CVE-2025-58434_POC.py

    Requisitos

    • Python 3.x
    • Biblioteca requests
    root@kitploit:~
    pip install requests
    

    Uso

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e <correo_destino> -u <url_destino> [-p <nueva_contraseña>]
    

    Argumentos

    BanderaForma LargaRequeridoDescripción
    -e--emailSíDirección de correo electrónico de la cuenta objetivo
    -u--urlSíURL base de la instancia de Flowise
    -p--passwordNoNueva contraseña a establecer (por defecto password)

    Ejemplo

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!
    

    Salida Esperada

    root@kitploit:~
    [+] El correo [email protected] existe!
    [!] Enviando solicitud de olvido de contraseña
    [!] Enviando solicitud de restablecimiento de contraseña
    [+] Contraseña cambiada exitosamente a: P@ssw0rd!
    

    Causa Raíz

    La API de restablecimiento de contraseña fue diseñada para enviar el tempToken al correo electrónico del usuario, pero el servidor también lo incluía directamente en el cuerpo de la respuesta JSON. Esto significa que cualquier llamante — autenticado o no — recibe el token inmediatamente al realizar la solicitud, haciendo irrelevante el paso del envío por correo electrónico.

    Además, la enumeración de correos electrónicos es posible porque el endpoint de inicio de sesión devuelve un mensaje de error distinto ("Correo electrónico o contraseña incorrectos") solo cuando el correo existe, lo que hace trivial confirmar cuentas válidas antes de lanzar el ataque.

    Mitigación

    • Actualizar a Flowise AI 3.0.6 o posterior, que elimina el token de la respuesta de la API.
    • Asegurar que el tempToken se transmita exclusivamente a través de la dirección de correo electrónico registrada.
    • Implementar limitación de velocidad en el endpoint de olvido de contraseña para evitar abusos.
    • Normalizar los mensajes de error de inicio de sesión para prevenir la enumeración de correos electrónicos (por ejemplo, devolver siempre el mismo mensaje independientemente de si el correo existe).

    Aviso Legal

    Esta prueba de concepto se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El uso de este script contra sistemas sin permiso explícito por escrito es ilegal y poco ético. El autor y los colaboradores no asumen ninguna responsabilidad por su uso indebido.

    Descargar herramienta