
Le point de terminaison mot de passe oublié dans Flowise renvoie des informations sensibles, y compris un tempToken valide de réinitialisation de mot de passe sans authentification ni vérification. Cela permet à tout attaquant de générer un jeton de réinitialisation pour des utilisateurs arbitraires et de réinitialiser directement leur mot de passe, conduisant à une prise de contrôle totale du compte (ATO).
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Une vulnérabilité critique dans Flowise permet à des attaquants non authentifiés de prendre complètement le contrôle de comptes utilisateurs via la fonctionnalité de réinitialisation de mot de passe.
Le point de terminaison /api/v1/account/forgot-password renvoie de manière inappropriée un jeton de réinitialisation de mot de passe valide (tempToken) ainsi que des données utilisateur sensibles. Ce jeton peut être immédiatement réutilisé pour réinitialiser le mot de passe du compte sans aucune vérification.
CVE-2025-58434 est une vulnérabilité critique d'authentification/autorisation affectant Flowise (Cloud et auto-hébergé) versions 3.0.5 et antérieures.
CVSS v3.1 : 9.8 (Critique)
Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Le point de terminaison API forgot-password :
tempToken valide destiné à la réinitialisation du mot de passeParce que le jeton est exposé directement :