CVE-2025-58434
Flowise क्लाउड और लोकल डिप्लॉयमेंट में अप्रमाणित पासवर्ड रीसेट टोकन प्रकटीकरण है जो खाता अधिग्रहण की ओर ले जाता है
- प्रकाशित
- 12 सित॰ 2025
- अद्यतन
- 15 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 13 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flowise एक drag & drop यूज़र इंटरफ़ेस है जो कस्टमाइज़्ड large language model flow बनाने के लिए है। संस्करण 3.0.5 और उससे पहले में, Flowise का `forgot-password` endpoint बिना प्रमाणीकरण या सत्यापन के संवेदनशील जानकारी लौटाता है, जिसमें एक मान्य password reset `tempToken` भी शामिल है। यह किसी भी हमलावर को मनमाने उपयोगकर्ताओं के लिए reset token जनरेट करने और सीधे उनका पासवर्ड रीसेट करने में सक्षम बनाता है, जिससे पूर्ण account takeover (ATO) हो जाता है। यह भेद्यता क्लाउड सेवा (`cloud.flowiseai.com`) और self-hosted/local Flowise deployments दोनों पर लागू होती है जो समान API को उजागर करते हैं। संस्करण 3.0.6 में कमिट 9e178d68873eb876073846433a596590d3d9c863 password reset endpoints को सुरक्षित करता है। कई अनुशंसित सुधारात्मक कदम उपलब्ध हैं। API प्रतिक्रियाओं में reset tokens या संवेदनशील खाता विवरण न लौटाएँ। टोकन केवल पंजीकृत ईमेल चैनल के माध्यम से सुरक्षित रूप से वितरित किए जाने चाहिए। सुनिश्चित करें कि `forgot-password` इनपुट की परवाह किए बिना एक सामान्य सफलता संदेश देता है, ताकि user enumeration से बचा जा सके। `tempToken` की मजबूत मान्यता आवश्यक करें (जैसे, एकल-उपयोग, छोटी समाप्ति, अनुरोध उत्पत्ति से जुड़ा, ईमेल वितरण के विरुद्ध मान्य)। क्लाउड और self-hosted/local दोनों deployments पर समान सुधार लागू करें। संदिग्ध गतिविधि के लिए password reset अनुरोधों को लॉग और मॉनिटर करें। संवेदनशील खातों के लिए multi-factor verification पर विचार करें।
स्रोत
18- Flowise-CVE-2025-58434-Chain-59528एक्सप्लॉइट
FlowiseAI CVE-2025-58434 और CVE-2025-59528 का exploit PoC, जो रीसेट टोकन लीकेज के माध्यम से बिना प्रमाणीकरण के ATO और उसके बाद प्रमाणित RCE का प्रदर्शन करता है। इसमें एक पुनरुत्पादक Docker लैब वातावरण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।