Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Comprend un script de preuve de concept et des recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/arensballiu/flowise-cve-2025-58434-passwordreset
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAuthentification
GitHubarensballiu/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Voir le dépôt
1il y a 4h 35mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Comprend un script de preuve de concept et des recommandations d'atténuation.

Partager

CVE-2025-58434 — Réinitialisation de mot de passe non authentifiée dans Flowise AI

Vue d'ensemble

ID CVE : CVE-2025-58434
Logiciel affecté : Flowise AI
Versions vulnérables : <= 3.0.5
Version corrigée : 3.0.6 et ultérieures
Sévérité : Critique
Auteur : arensballiu
Date : 2025

Description

Les versions de Flowise AI jusqu'à 3.0.5 incluses contiennent une faille d'authentification défaillante dans le flux de réinitialisation de mot de passe. Le point de terminaison /api/v1/account/forgot-password renvoie un jeton de réinitialisation temporaire (tempToken) directement dans sa réponse API, sans exiger aucune forme d'authentification préalable ni de vérification par e-mail.

Un attaquant non authentifié qui connaît (ou peut énumérer) une adresse e-mail valide peut :

  1. Confirmer si l'e-mail existe via le message de réponse d'une tentative de connexion.
  2. Déclencher une demande de réinitialisation de mot de passe pour cet e-mail.
  3. Extraire le tempToken directement de la réponse API.
  • Utiliser ce jeton pour définir un nouveau mot de passe arbitraire sur le compte de la victime.
  • Cette vulnérabilité contourne entièrement le flux de vérification par e-mail prévu, car le jeton est divulgué dans la réponse HTTP plutôt que d'être envoyé uniquement à la boîte de réception de l'e-mail du propriétaire du compte.

    Points de terminaison affectés

    Point de terminaisonMéthodeObjectif
    /api/v1/auth/loginPOSTUtilisé pour vérifier si un compte e-mail existe
    /api/v1/account/forgot-passwordPOSTDéclenche la réinitialisation et divulgue tempToken dans la réponse
    /api/v1/account/reset-passwordPOSTFinalise le changement de mot de passe à l'aide du jeton

    Preuve de concept

    Fichier : CVE-2025-58434_POC.py

    Prérequis

    • Python 3.x
    • Bibliothèque requests
    root@kitploit:~
    pip install requests
    

    Utilisation

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]
    

    Arguments

    OptionForme longueRequisDescription
    -e--emailOuiAdresse e-mail du compte cible
    -u--urlOuiURL de base de l'instance Flowise
    -p--passwordNonNouveau mot de passe à définir (par défaut password)

    Exemple

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!
    

    Sortie attendue

    root@kitploit:~
    [+] Email [email protected] exists!
    [!] Sending forgot password request
    [!] Sending reset password request
    [+] Password Changed Successfully to: P@ssw0rd!
    

    Cause racine

    L'API de réinitialisation de mot de passe était conçue pour envoyer le tempToken à l'e-mail de l'utilisateur, mais le serveur l'incluait également directement dans le corps de la réponse JSON. Cela signifie que tout appelant — authentifié ou non — reçoit le jeton immédiatement après avoir effectué la requête, rendant l'étape d'envoi par e-mail sans pertinence.

    De plus, l'énumération des e-mails est possible car le point de terminaison de connexion renvoie un message d'erreur distinct ("Incorrect Email or Password") uniquement lorsque l'e-mail existe, ce qui permet de confirmer trivialement des comptes valides avant de lancer l'attaque.

    Remédiation

    • Mettre à niveau vers Flowise AI 3.0.6 ou ultérieur, qui supprime le jeton de la réponse API.
    • Veiller à ce que le tempToken soit transmis exclusivement via l'adresse e-mail enregistrée.
    • Mettre en place une limitation de débit sur le point de terminaison de mot de passe oublié pour prévenir les abus.
    • Normaliser les messages d'erreur de connexion pour empêcher l'énumération des e-mails (par exemple, toujours renvoyer le même message, que l'e-mail existe ou non).

    Avertissement

    Cette preuve de concept est fournie à des fins éducatives et de recherche en sécurité autorisée uniquement. L'utilisation de ce script contre des systèmes sans autorisation écrite explicite est illégale et contraire à l'éthique. L'auteur et les contributeurs déclinent toute responsabilité en cas de mauvaise utilisation.

    Télécharger l’outil