CVE-2025-58434
Les déploiements Flowise Cloud et locaux présentent une divulgation non authentifiée de jeton de réinitialisation de mot de passe qui conduit à une prise de contrôle de compte.
- Publié
- 12 sept. 2025
- Mise à jour
- 15 sept. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 13 mai 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Flowise est une interface utilisateur de type « glisser-déposer » permettant de créer un flux personnalisé de grands modèles de langage. Dans les versions 3.0.5 et antérieures, le point de terminaison `forgot-password` de Flowise renvoie des informations sensibles, notamment un `tempToken` de réinitialisation de mot de passe valide, sans authentification ni vérification. Cela permet à n'importe quel attaquant de générer un jeton de réinitialisation pour des utilisateurs arbitraires et de réinitialiser directement leur mot de passe, conduisant à une prise de contrôle totale du compte (ATO). Cette vulnérabilité s'applique à la fois au service cloud (`cloud.flowiseai.com`) et aux déploiements Flowise auto-hébergés/locaux qui exposent la même API. Le commit 9e178d68873eb876073846433a596590d3d9c863 dans la version 3.0.6 sécurise les points de terminaison de réinitialisation de mot de passe. Plusieurs mesures de remédiation recommandées sont disponibles. Ne renvoyez pas les jetons de réinitialisation ni les informations sensibles du compte dans les réponses API. Les jetons doivent uniquement être délivrés de manière sécurisée via le canal e-mail enregistré. Assurez-vous que `forgot-password` répond avec un message de réussite générique quel que soit l'élément saisi, afin d'éviter l'énumération des utilisateurs. Exigez une validation stricte du `tempToken` (par exemple, à usage unique, expiration courte, lié à l'origine de la requête, validé par rapport à la livraison par e-mail). Appliquez les mêmes correctifs aux déploiements cloud et auto-hébergés/locaux. Consignez et surveillez les demandes de réinitialisation de mot de passe pour détecter toute activité suspecte. Envisagez une vérification multifacteur pour les comptes sensibles.
Sources
18FlowiseAI CVE-2025-58434 & CVE-2025-59528 exploit PoC, démontrant un ATO non authentifié via une fuite de jeton de réinitialisation, suivi d'une RCE authentifiée. Comprend un environnement de laboratoire Docker reproductible.
- CVE-2025-58434-59528Exploit
PoC de chaînage CVE-2025-58434 et CVE-2025-59528
- FlowiseAI-Critical-KillChainExploit
Chaîne d'attaque critique non authentifiée menant à une RCE complète dans FlowiseAI (CVE-2025-58434 + CVE-2025-59528)
Exploit de preuve de concept pour CVE-2025-58434, démontrant une prise de contrôle de compte non authentifiée dans Flowise via des jetons de réinitialisation de mot de passe divulgués. Comprend une attaque en deux étapes : fuite de jeton et réinitialisation du mot de passe.
Le point de terminaison mot de passe oublié dans Flowise renvoie des informations sensibles, y compris un tempToken valide de réinitialisation de mot de passe sans authentification ni vérification. Cela permet à tout attaquant de générer un jeton de réinitialisation pour des utilisateurs arbitraires et de réinitialiser directement leur mot de passe, conduisant à une prise de contrôle totale du compte (ATO).
Ce dépôt contient un script Python de Preuve de Concept (PoC) pour CVE-2025-58434, qui permet aux attaquants de modifier les mots de passe d'autres utilisateurs sans processus d'authentification dans flowise version 3.0.5 et inférieures en raison d'une fuite de jeton.
Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Comprend un script de preuve de concept et des recommandations d'atténuation.
- CVE-2025-58434-AND-59528-POCExploit
Modular PoC pour CVE-2025-58434 (prise de contrôle de compte) et CVE-2025-59528 (RCE) dans Flowise. Automatise la chaîne d'attaque complète, de la fuite de jeton non authentifiée à l'exécution de code à distance via un reverse shell ou une commande personnalisée.
- CVE-2025-58434Exploit
Chaîne d'exploitation pour Flowise 3.0.5 : prise de contrôle de compte non authentifiée via la divulgation du jeton de réinitialisation de mot de passe (CVE-2025-58434) enchaînée à l'évaluation JavaScript CustomMCP pour l'exécution de code à distance.
Flowiseai Flowise Auth Bypass - Preuve de concept de la vulnérabilité de contournement d'authentification
CVE-2025-58434 Preuve de concept
CVE-2025-58434 Flowise <= 3.0.5 et versions antérieures permet la prise de contrôle de compte via un jeton de réinitialisation de mot de passe non authentifié. CVE-2025-59528 lowiseAI Custom MCP Node Remote Code Execution.
- Flowise-RCEExploit
CVE-2025-58434 & CVE-2025-59528
PoC pour CVE-2025-58434
- HTB-Silentium-WriteupRecherche
Hack The Box - Writeup de la machine Silentium | CVE-2025-58434, CVE-2025-59528, CVE-2025-8110
PoC d'exploitation en Python pour CVE-2025-59528, permettant une RCE authentifiée sur Flowise AI <= 3.0.4 via le point de terminaison customMCP et Node.js child_process.execSync.
- CVE-2025-58434-59528-htb-ctfExploit
Exploitation Silentium HTB-CTF
andersoncezar048 · typescript · 13 mai 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.