
Flowise AI ≤ 3.0.5 के लिए अनऑथेंटिकेटेड पासवर्ड रीसेट एक्सप्लॉइट। बिना किसी पूर्व प्रमाणीकरण के किसी भी उपयोगकर्ता का पासवर्ड बदलने के लिए /api/v1/account/forgot-password एंडपॉइंट का दुरुपयोग करता है। इसमें एक proof-of-concept स्क्रिप्ट और शमन दिशानिर्देश शामिल हैं।
CVE ID: CVE-2025-58434
प्रभावित सॉफ़्टवेयर: Flowise AI
असुरक्षित संस्करण: <= 3.0.5
ठीक किया गया संस्करण: 3.0.6 और बाद के संस्करण
गंभीरता: गंभीर
लेखक: arensballiu
दिनांक: 2025
Flowise AI के 3.0.5 और उससे पहले के संस्करणों में पासवर्ड रीसेट प्रवाह में एक टूटी हुई प्रमाणीकरण त्रुटि मौजूद है। /api/v1/account/forgot-password एंडपॉइंट अपने API प्रतिक्रिया में सीधे एक अस्थायी रीसेट टोकन (tempToken) लौटाता है, बिना किसी पूर्व प्रमाणीकरण या ईमेल सत्यापन की आवश्यकता के।
एक अनधिकृत हमलावर जो किसी वैध ईमेल पते को जानता है (या उसकी गणना कर सकता है), वह निम्नलिखित कर सकता है:
tempToken निकालें।यह भेद्यता इच्छित ईमेल-आधारित सत्यापन प्रवाह को पूरी तरह से बायपास कर देती है, क्योंकि टोकन केवल खाता स्वामी के ईमेल इनबॉक्स में भेजने के बजाय HTTP प्रतिक्रिया में लीक हो जाता है।
| एंडपॉइंट | विधि | उद्देश्य |
|---|---|---|
/api/v1/auth/login | POST | यह सत्यापित करने के लिए उपयोग किया जाता है कि ईमेल खाता मौजूद है या नहीं |
/api/v1/account/forgot-password | POST | रीसेट ट्रिगर करता है और प्रतिक्रिया में tempToken लीक करता है |
/api/v1/account/reset-password | POST | टोकन का उपयोग करके पासवर्ड परिवर्तन पूरा करता है |
फ़ाइल: CVE-2025-58434_POC.py
requests लाइब्रेरीpip install requests
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]
| फ़्लैग | लंबा रूप | आवश्यक | विवरण |
|---|---|---|---|
-e | --email | हाँ | लक्ष्य खाता ईमेल पता |
-u | --url | हाँ | Flowise इंस्टेंस का बेस URL |
-p | --password | नहीं | सेट करने के लिए नया पासवर्ड (डिफ़ॉल्ट password) |
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!
पासवर्ड रीसेट API को tempToken उपयोगकर्ता के ईमेल पर भेजने के लिए डिज़ाइन किया गया था, लेकिन सर्वर ने इसे सीधे JSON प्रतिक्रिया बॉडी में भी शामिल कर दिया। इसका मतलब है कि कोई भी कॉलर — प्रमाणित हो या नहीं — अनुरोध करते ही टोकन तुरंत प्राप्त कर लेता है, जिससे ईमेल डिलीवरी चरण अप्रासंगिक हो जाता है।
इसके अतिरिक्त, ईमेल गणना संभव है क्योंकि लॉगिन एंडपॉइंट केवल तब एक अलग त्रुटि संदेश ("Incorrect Email or Password") लौटाता है जब ईमेल मौजूद होता है, जिससे हमला शुरू करने से पहले वैध खातों की पुष्टि करना आसान हो जाता है।
tempToken विशेष रूप से पंजीकृत ईमेल पते के माध्यम से ही प्रेषित किया जाए।यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध इस स्क्रिप्ट का उपयोग अवैध और अनैतिक है। लेखक और योगदानकर्ता दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।