Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Inclut un script de preuve de concept et des directives d'atténuation. | Kitploit
Outils/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationApprentissage et Éducation
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Voir le dépôt
145il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Exploit de réinitialisation de mot de passe non authentifié pour Flowise AI ≤ 3.0.5. Exploite le point de terminaison /api/v1/account/forgot-password pour modifier le mot de passe de n'importe quel utilisateur sans authentification préalable. Inclut un script de preuve de concept et des directives d'atténuation.

Partager

CVE-2025-58434 — Réinitialisation de mot de passe non authentifiée dans Flowise AI

Aperçu

ID CVE : CVE-2025-58434
Logiciel concerné : Flowise AI
Versions vulnérables : <= 3.0.5
Version corrigée : 3.0.6 et ultérieures
Sévérité : Critique
Auteur : r3nsi15
Date : 2025

Description

Les versions de Flowise AI jusqu'à la 3.0.5 incluse contiennent une faille d'authentification défaillante dans le flux de réinitialisation de mot de passe. Le point d'accès /api/v1/account/forgot-password renvoie un jeton de réinitialisation temporaire (tempToken) directement dans sa réponse API sans nécessiter aucune forme d'authentification préalable ni de vérification par e-mail.

Un attaquant non authentifié qui connaît (ou peut énumérer) une adresse e-mail valide peut :

  1. Confirmer si l'e-mail existe via un message de réponse de tentative de connexion.
  2. Déclencher une demande de réinitialisation de mot de passe pour cet e-mail.
  3. Extraire le tempToken directement de la réponse API.
  • Utiliser ce jeton pour définir un nouveau mot de passe arbitraire sur le compte de la victime.
  • Cette vulnérabilité contourne entièrement le flux de vérification par e-mail prévu, car le jeton est divulgué dans la réponse HTTP plutôt que d'être envoyé uniquement dans la boîte de réception de l'e-mail du propriétaire du compte.

    Points d'accès concernés

    EndpointMéthodeObjectif
    /api/v1/auth/loginPOSTUtilisé pour vérifier si un compte e-mail existe
    /api/v1/account/forgot-passwordPOSTDéclenche la réinitialisation et divulgue le tempToken dans la réponse
    /api/v1/account/reset-passwordPOSTFinalise le changement de mot de passe en utilisant le jeton

    Preuve de concept

    Fichier : CVE-2025-58434_POC.py

    Prérequis

    • Python 3.x
    • bibliothèque requests
    root@kitploit:~
    pip install requests
    

    Utilisation

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]
    

    Arguments

    DrapeauForme longueRequisDescription
    -e--emailOuiAdresse e-mail du compte cible
    -u--urlOuiURL de base de l'instance Flowise
    -p--passwordNonNouveau mot de passe à définir (par défaut password)

    Exemple

    root@kitploit:~
    python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!
    

    Résultat attendu

    root@kitploit:~
    [+] Email [email protected] exists!
    [!] Sending forgot password request
    [!] Sending reset password request
    [+] Password Changed Successfully to: P@ssw0rd!
    

    Cause racine

    L'API de réinitialisation de mot de passe a été conçue pour envoyer le tempToken par e-mail à l'utilisateur, mais le serveur l'a également inclus directement dans le corps de la réponse JSON. Cela signifie que tout appelant — authentifié ou non — reçoit le jeton immédiatement après avoir fait la demande, rendant l'étape d'envoi par e-mail sans importance.

    De plus, l'énumération des e-mails est possible car le point d'accès de connexion renvoie un message d'erreur distinct ("Incorrect Email or Password") uniquement lorsque l'e-mail existe, ce qui rend trivial la confirmation de comptes valides avant de lancer l'attaque.

    Correction recommandée

    • Mettez à jour vers Flowise AI 3.0.6 ou version ultérieure, qui supprime le jeton de la réponse API.
    • Assurez-vous que le tempToken est transmis exclusivement via l'adresse e-mail enregistrée.
    • Implémentez une limitation de débit sur le point d'accès forgot-password pour éviter les abus.
    • Normalisez les messages d'erreur de connexion pour empêcher l'énumération des e-mails (par exemple, renvoyez toujours le même message, que l'e-mail existe ou non).

    Avertissement

    Cette preuve de concept est fournie uniquement à des fins éducatives et de recherche en sécurité autorisée. L'utilisation de ce script contre des systèmes sans autorisation écrite explicite est illégale et contraire à l'éthique. L'auteur et les contributeurs déclinent toute responsabilité en cas d'utilisation abusive.

    Télécharger l’outil