Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise — Le point de terminaison mot de passe oublié dans Flowise renvoie des informations sensibles, y compris un tempToken valide de réinitialisation de mot de passe sans authentification ni vérification. Cela permet à tout attaquant de générer un jeton de réinitialisation pour des utilisateurs arbitraires et de réinitialiser directement leur mot de passe, conduisant à une prise de contrôle totale du compte (ATO). | Kitploit
Outils/GitHubGitHub/steampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubsteampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise

CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
113il y a 4 moisPas encore vérifié

À propos

Le point de terminaison mot de passe oublié dans Flowise renvoie des informations sensibles, y compris un tempToken valide de réinitialisation de mot de passe sans authentification ni vérification. Cela permet à tout attaquant de générer un jeton de réinitialisation pour des utilisateurs arbitraires et de réinitialiser directement leur mot de passe, conduisant à une prise de contrôle totale du compte (ATO).

Partager

Flowise - Prise de contrôle de compte via réinitialisation de mot de passe (ATO)

À des fins de recherche et de test uniquement ! Je ne suis pas responsable des dommages causés à une infrastructure en production si cet outil n'est pas utilisé comme prévu. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez l'autorisation de tester !

Utilisation

root@kitploit:~
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD

Flowise Password Reset Exploit (ATO)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of the Flowise instance (e.g. http://target.com)
  -e, --email EMAIL     Target user's email address
  -p, --password PASSWORD
                        New password to set

Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!

Résumé

Une vulnérabilité critique dans Flowise permet à des attaquants non authentifiés de prendre complètement le contrôle de comptes utilisateurs via la fonctionnalité de réinitialisation de mot de passe.

Le point de terminaison /api/v1/account/forgot-password renvoie de manière inappropriée un jeton de réinitialisation de mot de passe valide (tempToken) ainsi que des données utilisateur sensibles. Ce jeton peut être immédiatement réutilisé pour réinitialiser le mot de passe du compte sans aucune vérification.


Versions affectées

CVE-2025-58434 est une vulnérabilité critique d'authentification/autorisation affectant Flowise (Cloud et auto-hébergé) versions 3.0.5 et antérieures.

Sévérité

CVSS v3.1 : 9.8 (Critique) Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Détails de la vulnérabilité

Le point de terminaison API forgot-password :

  • Accepte une adresse e-mail
  • Renvoie des données utilisateur sensibles dans la réponse
  • Inclut un tempToken valide destiné à la réinitialisation du mot de passe

Parce que le jeton est exposé directement :

  • Aucun accès à l'e-mail n'est requis
  • Aucune interaction utilisateur n'est requise
  • Aucune authentification n'est requise
  • Nécessite uniquement une adresse e-mail de compte valide
Télécharger l’outil