
El endpoint de olvido de contraseña en Flowise devuelve información sensible, incluyendo un tempToken de restablecimiento de contraseña válido sin autenticación ni verificación. Esto permite que cualquier atacante genere un token de restablecimiento para usuarios arbitrarios y restablezca directamente su contraseña, lo que lleva a una toma de control completa de la cuenta (ATO).
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Una vulnerabilidad crítica en Flowise permite a atacantes no autenticados tomar completamente el control de cuentas de usuario a través de la funcionalidad de restablecimiento de contraseña.
El endpoint /api/v1/account/forgot-password devuelve incorrectamente un token de restablecimiento de contraseña válido (tempToken) junto con datos sensibles del usuario. Este token se puede reutilizar inmediatamente para restablecer la contraseña de la cuenta sin ninguna verificación.
CVE-2025-58434 es una vulnerabilidad crítica de autenticación/autorización que afecta a las versiones 3.0.5 y anteriores de Flowise (Cloud y autoalojado).
CVSS v3.1: 9.8 (Crítico)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
El endpoint de la API forgot-password:
tempToken válido destinado al restablecimiento de contraseñaDebido a que el token se expone directamente: