Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Inclut un script de preuve de concept et des directives d'atténuation. | Kitploit
Outils/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et Éducation
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
1il y a 4 moisPas encore vérifié

À propos

Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Inclut un script de preuve de concept et des directives d'atténuation.

Partager

CVE-2025-58434 — Réinitialisation de mot de passe non authentifiée dans Flowise AI

Aperçu

ID CVE : CVE-2025-58434
Logiciel concerné : Flowise AI
Versions vulnérables : <= 3.0.5
Version corrigée : 3.0.6 et ultérieures
Sévérité : Critique
Auteur : r3nsi15
Date : 2025

Description

Les versions de Flowise AI jusqu'à la 3.0.5 incluse contiennent une faille d'authentification défaillante dans le flux de réinitialisation de mot de passe. Le point d'accès /api/v1/account/forgot-password renvoie un jeton de réinitialisation temporaire (tempToken) directement dans sa réponse API sans nécessiter aucune forme d'authentification préalable ni de vérification par e-mail.

Un attaquant non authentifié qui connaît (ou peut énumérer) une adresse e-mail valide peut :

  1. Confirmer si l'e-mail existe via un message de réponse de tentative de connexion.
  2. Déclencher une demande de réinitialisation de mot de passe pour cet e-mail.
  3. Extraire le tempToken directement de la réponse API.
  4. Utiliser ce jeton pour définir un nouveau mot de passe arbitraire sur le compte de la victime.

Cette vulnérabilité contourne entièrement le flux de vérification par e-mail prévu, car le jeton est divulgué dans la réponse HTTP plutôt que d'être envoyé uniquement dans la boîte de réception de l'e-mail du propriétaire du compte.

Points d'accès concernés

Preuve de concept

Fichier : CVE-2025-58434_POC.py

Prérequis

  • Python 3.x
  • bibliothèque requests
root@kitploit:~
pip install requests

Utilisation

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

Arguments

Exemple

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

Résultat attendu

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

Cause racine

L'API de réinitialisation de mot de passe a été conçue pour envoyer le tempToken par e-mail à l'utilisateur, mais le serveur l'a également inclus directement dans le corps de la réponse JSON. Cela signifie que tout appelant — authentifié ou non — reçoit le jeton immédiatement après avoir fait la demande, rendant l'étape d'envoi par e-mail sans importance.

De plus, l'énumération des e-mails est possible car le point d'accès de connexion renvoie un message d'erreur distinct ("Incorrect Email or Password") uniquement lorsque l'e-mail existe, ce qui rend trivial la confirmation de comptes valides avant de lancer l'attaque.

Correction recommandée

  • Mettez à jour vers Flowise AI 3.0.6 ou version ultérieure, qui supprime le jeton de la réponse API.
  • Assurez-vous que le tempToken est transmis exclusivement via l'adresse e-mail enregistrée.
  • Implémentez une limitation de débit sur le point d'accès forgot-password pour éviter les abus.
  • Normalisez les messages d'erreur de connexion pour empêcher l'énumération des e-mails (par exemple, renvoyez toujours le même message, que l'e-mail existe ou non).

Avertissement

Cette preuve de concept est fournie uniquement à des fins éducatives et de recherche en sécurité autorisée. L'utilisation de ce script contre des systèmes sans autorisation écrite explicite est illégale et contraire à l'éthique. L'auteur et les contributeurs déclinent toute responsabilité en cas d'utilisation abusive.

Télécharger l’outil
EndpointMéthodeObjectif
/api/v1/auth/loginPOSTUtilisé pour vérifier si un compte e-mail existe
/api/v1/account/forgot-passwordPOSTDéclenche la réinitialisation et divulgue le tempToken dans la réponse
/api/v1/account/reset-passwordPOSTFinalise le changement de mot de passe en utilisant le jeton
DrapeauForme longueRequisDescription
-e--emailOuiAdresse e-mail du compte cible
-u--urlOuiURL de base de l'instance Flowise
-p--passwordNonNouveau mot de passe à définir (par défaut password)