Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise — El endpoint de olvido de contraseña en Flowise devuelve información sensible, incluyendo un tempToken de restablecimiento de contraseña válido sin autenticación ni verificación. Esto permite que cualquier atacante genere un token de restablecimiento para usuarios arbitrarios y restablezca directamente su contraseña, lo que lleva a una toma de control completa de la cuenta (ATO). | Kitploit
Herramientas/GitHubGitHub/steampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubsteampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise

CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
113hace 4 mesesAún no revisado

Acerca de

El endpoint de olvido de contraseña en Flowise devuelve información sensible, incluyendo un tempToken de restablecimiento de contraseña válido sin autenticación ni verificación. Esto permite que cualquier atacante genere un token de restablecimiento para usuarios arbitrarios y restablezca directamente su contraseña, lo que lleva a una toma de control completa de la cuenta (ATO).

Compartir

Toma de Control de Cuenta por Restablecimiento de Contraseña de Flowise (ATO)

Solo para fines de investigación y pruebas! No soy responsable de ningún daño a infraestructura en vivo si esta herramienta no se utiliza según lo previsto. Úsela solo en sistemas que posea o tenga permiso para probar!

Uso

root@kitploit:~
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD

Flowise Password Reset Exploit (ATO)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of the Flowise instance (e.g. http://target.com)
  -e, --email EMAIL     Target user's email address
  -p, --password PASSWORD
                        New password to set

Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!

Resumen

Una vulnerabilidad crítica en Flowise permite a atacantes no autenticados tomar completamente el control de cuentas de usuario a través de la funcionalidad de restablecimiento de contraseña.

El endpoint /api/v1/account/forgot-password devuelve incorrectamente un token de restablecimiento de contraseña válido (tempToken) junto con datos sensibles del usuario. Este token se puede reutilizar inmediatamente para restablecer la contraseña de la cuenta sin ninguna verificación.


Versiones afectadas

CVE-2025-58434 es una vulnerabilidad crítica de autenticación/autorización que afecta a las versiones 3.0.5 y anteriores de Flowise (Cloud y autoalojado).

Severidad

CVSS v3.1: 9.8 (Crítico) Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Detalles de la vulnerabilidad

El endpoint de la API forgot-password:

  • Acepta una dirección de correo electrónico
  • Devuelve datos sensibles del usuario en la respuesta
  • Incluye un tempToken válido destinado al restablecimiento de contraseña

Debido a que el token se expone directamente:

  • No se requiere acceso al correo electrónico
  • No se requiere interacción del usuario
  • No se requiere autenticación
  • Solo requiere un correo electrónico de cuenta válido
Descargar herramienta