Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Flowise AI ≤ 3.0.5 के लिए अनऑथेंटिकेटेड पासवर्ड रीसेट एक्सप्लॉइट। बिना किसी पूर्व प्रमाणीकरण के किसी भी उपयोगकर्ता का पासवर्ड बदलने के लिए /api/v1/account/forgot-password एंडपॉइंट का दुरुपयोग करता है। इसमें एक proof-of-concept स्क्रिप्ट और शमन दिशानिर्देश शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/arensballiu/flowise-cve-2025-58434-passwordreset
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubarensballiu/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Flowise AI ≤ 3.0.5 के लिए अनऑथेंटिकेटेड पासवर्ड रीसेट एक्सप्लॉइट। बिना किसी पूर्व प्रमाणीकरण के किसी भी उपयोगकर्ता का पासवर्ड बदलने के लिए /api/v1/account/forgot-password एंडपॉइंट का दुरुपयोग करता है। इसमें एक proof-of-concept स्क्रिप्ट और शमन दिशानिर्देश शामिल हैं।

रिपॉजिटरी देखें
14घं 39मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-58434 — Flowise AI अनधिकृत पासवर्ड रीसेट

अवलोकन

CVE ID: CVE-2025-58434
प्रभावित सॉफ़्टवेयर: Flowise AI
असुरक्षित संस्करण: <= 3.0.5
ठीक किया गया संस्करण: 3.0.6 और बाद के संस्करण
गंभीरता: गंभीर
लेखक: arensballiu
दिनांक: 2025

विवरण

Flowise AI के 3.0.5 और उससे पहले के संस्करणों में पासवर्ड रीसेट प्रवाह में एक टूटी हुई प्रमाणीकरण त्रुटि मौजूद है। /api/v1/account/forgot-password एंडपॉइंट अपने API प्रतिक्रिया में सीधे एक अस्थायी रीसेट टोकन (tempToken) लौटाता है, बिना किसी पूर्व प्रमाणीकरण या ईमेल सत्यापन की आवश्यकता के।

एक अनधिकृत हमलावर जो किसी वैध ईमेल पते को जानता है (या उसकी गणना कर सकता है), वह निम्नलिखित कर सकता है:

  1. लॉगिन प्रयास प्रतिक्रिया संदेश के माध्यम से पुष्टि करें कि ईमेल मौजूद है या नहीं।
  2. उस ईमेल के लिए पासवर्ड रीसेट अनुरोध ट्रिगर करें।
  3. API प्रतिक्रिया से सीधे tempToken निकालें।
  4. उस टोकन का उपयोग करके पीड़ित के खाते पर मनमाना नया पासवर्ड सेट करें।

यह भेद्यता इच्छित ईमेल-आधारित सत्यापन प्रवाह को पूरी तरह से बायपास कर देती है, क्योंकि टोकन केवल खाता स्वामी के ईमेल इनबॉक्स में भेजने के बजाय HTTP प्रतिक्रिया में लीक हो जाता है।

प्रभावित एंडपॉइंट

एंडपॉइंटविधिउद्देश्य
/api/v1/auth/loginPOSTयह सत्यापित करने के लिए उपयोग किया जाता है कि ईमेल खाता मौजूद है या नहीं
/api/v1/account/forgot-passwordPOSTरीसेट ट्रिगर करता है और प्रतिक्रिया में tempToken लीक करता है
/api/v1/account/reset-passwordPOSTटोकन का उपयोग करके पासवर्ड परिवर्तन पूरा करता है

प्रूफ ऑफ कॉन्सेप्ट

फ़ाइल: CVE-2025-58434_POC.py

आवश्यकताएँ

  • Python 3.x
  • requests लाइब्रेरी
root@kitploit:~
pip install requests

उपयोग

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

आर्ग्युमेंट्स

फ़्लैगलंबा रूपआवश्यकविवरण
-e--emailहाँलक्ष्य खाता ईमेल पता
-u--urlहाँFlowise इंस्टेंस का बेस URL
-p--passwordनहींसेट करने के लिए नया पासवर्ड (डिफ़ॉल्ट password)

उदाहरण

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

अपेक्षित आउटपुट

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

मूल कारण

पासवर्ड रीसेट API को tempToken उपयोगकर्ता के ईमेल पर भेजने के लिए डिज़ाइन किया गया था, लेकिन सर्वर ने इसे सीधे JSON प्रतिक्रिया बॉडी में भी शामिल कर दिया। इसका मतलब है कि कोई भी कॉलर — प्रमाणित हो या नहीं — अनुरोध करते ही टोकन तुरंत प्राप्त कर लेता है, जिससे ईमेल डिलीवरी चरण अप्रासंगिक हो जाता है।

इसके अतिरिक्त, ईमेल गणना संभव है क्योंकि लॉगिन एंडपॉइंट केवल तब एक अलग त्रुटि संदेश ("Incorrect Email or Password") लौटाता है जब ईमेल मौजूद होता है, जिससे हमला शुरू करने से पहले वैध खातों की पुष्टि करना आसान हो जाता है।

उपचार

  • Flowise AI 3.0.6 या बाद के संस्करण में अपग्रेड करें, जो API प्रतिक्रिया से टोकन को हटा देता है।
  • सुनिश्चित करें कि tempToken विशेष रूप से पंजीकृत ईमेल पते के माध्यम से ही प्रेषित किया जाए।
  • दुरुपयोग को रोकने के लिए forgot-password एंडपॉइंट पर दर सीमा लागू करें।
  • ईमेल गणना को रोकने के लिए लॉगिन त्रुटि संदेशों को सामान्यीकृत करें (उदाहरण के लिए, ईमेल मौजूद है या नहीं, इसकी परवाह किए बिना हमेशा एक ही संदेश लौटाएँ)।

अस्वीकरण

यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध इस स्क्रिप्ट का उपयोग अवैध और अनैतिक है। लेखक और योगदानकर्ता दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।

टूल डाउनलोड करें