Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Flowise AI ≤ 3.0.5 के लिए बिना प्रमाणीकरण वाला पासवर्ड रीसेट एक्सप्लॉइट। यह /api/v1/account/forgot-password एंडपॉइंट का दुरुपयोग करके बिना पूर्व प्रमाणीकरण के किसी भी उपयोगकर्ता का पासवर्ड बदल देता है। इसमें एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट और शमन दिशानिर्देश शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षा
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Flowise AI ≤ 3.0.5 के लिए बिना प्रमाणीकरण वाला पासवर्ड रीसेट एक्सप्लॉइट। यह /api/v1/account/forgot-password एंडपॉइंट का दुरुपयोग करके बिना पूर्व प्रमाणीकरण के किसी भी उपयोगकर्ता का पासवर्ड बदल देता है। इसमें एक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट और शमन दिशानिर्देश शामिल हैं।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
14 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-58434 — Flowise AI अनधिकृत पासवर्ड रीसेट

अवलोकन

CVE ID: CVE-2025-58434
प्रभावित सॉफ़्टवेयर: Flowise AI
कमज़ोर संस्करण: <= 3.0.5
स्थिर संस्करण: 3.0.6 और बाद के
गंभीरता: क्रिटिकल
लेखक: r3nsi15
दिनांक: 2025

विवरण

Flowise AI के संस्करण 3.0.5 तक (सहित) पासवर्ड रीसेट प्रवाह में एक टूटा हुआ प्रमाणीकरण दोष है। /api/v1/account/forgot-password एंडपॉइंट अपनी API प्रतिक्रिया में सीधे एक अस्थायी रीसेट टोकन (tempToken) लौटाता है, बिना किसी पूर्व प्रमाणीकरण या ईमेल सत्यापन की आवश्यकता के।

एक अनधिकृत हमलावर जो एक मान्य ईमेल पता जानता है (या उसे एन्यूमरेट कर सकता है) निम्न कार्य कर सकता है:

  1. लॉगिन प्रयास की प्रतिक्रिया संदेश के माध्यम से पुष्टि करें कि ईमेल मौजूद है या नहीं।
  2. उस ईमेल के लिए पासवर्ड रीसेट अनुरोध ट्रिगर करें।
  3. API प्रतिक्रिया से सीधे tempToken निकालें।
  4. उस टोकन का उपयोग करके पीड़ित के खाते पर एक मनमाना नया पासवर्ड सेट करें।

यह भेद्यता ईमेल-आधारित सत्यापन प्रवाह को पूरी तरह से बायपास कर देती है, क्योंकि टोकन केवल खाता स्वामी के ईमेल इनबॉक्स में भेजे जाने के बजाय HTTP प्रतिक्रिया में लीक हो जाता है।

प्रभावित एंडपॉइंट

प्रूफ ऑफ कॉन्सेप्ट

फ़ाइल: CVE-2025-58434_POC.py

आवश्यकताएँ

  • Python 3.x
  • requests लाइब्रेरी
root@kitploit:~
pip install requests

उपयोग

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

तर्क

उदाहरण

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

अपेक्षित आउटपुट

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

मूल कारण

पासवर्ड रीसेट API को tempToken को उपयोगकर्ता के ईमेल पर भेजने के लिए डिज़ाइन किया गया था, लेकिन सर्वर ने इसे JSON प्रतिक्रिया बॉडी में भी सीधे शामिल कर दिया। इसका मतलब है कि कोई भी कॉल करने वाला — प्रमाणित हो या न हो — अनुरोध करते ही टोकन तुरंत प्राप्त कर लेता है, जिससे ईमेल डिलीवरी चरण अप्रासंगिक हो जाता है।

इसके अतिरिक्त, ईमेल एन्यूमरेशन संभव है क्योंकि लॉगिन एंडपॉइंट एक अलग त्रुटि संदेश ("Incorrect Email or Password") केवल तब लौटाता है जब ईमेल मौजूद होता है, जिससे हमला शुरू करने से पहले मान्य खातों की पुष्टि करना आसान हो जाता है।

निवारण

  • अपग्रेड करें Flowise AI 3.0.6 या बाद के संस्करण में, जो API प्रतिक्रिया से टोकन हटा देता है।
  • सुनिश्चित करें कि tempToken केवल पंजीकृत ईमेल पते के माध्यम से प्रेषित हो।
  • forgot-password एंडपॉइंट पर रेट लिमिटिंग लागू करें ताकि दुरुपयोग को रोका जा सके।
  • ईमेल एन्यूमरेशन को रोकने के लिए लॉगिन त्रुटि संदेशों को सामान्य करें (उदाहरण के लिए, ईमेल मौजूद है या नहीं, हमेशा एक ही संदेश लौटाएँ)।

अस्वीकरण

यह प्रूफ ऑफ कॉन्सेप्ट केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध इस स्क्रिप्ट का उपयोग अवैध और अनैतिक है। लेखक और योगदानकर्ता किसी भी दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेते हैं।

टूल डाउनलोड करें
एंडपॉइंटविधिउद्देश्य
/api/v1/auth/loginPOSTयह जाँचने के लिए उपयोग किया जाता है कि ईमेल खाता मौजूद है या नहीं
/api/v1/account/forgot-passwordPOSTरीसेट ट्रिगर करता है और प्रतिक्रिया में tempToken लीक करता है
/api/v1/account/reset-passwordPOSTटोकन का उपयोग करके पासवर्ड परिवर्तन पूरा करता है
फ़्लैगलॉन्ग फ़ॉर्मआवश्यकविवरण
-e--emailहाँलक्ष्य खाते का ईमेल पता
-u--urlहाँFlowise इंस्टेंस का आधार URL
-p--passwordनहींसेट किया जाने वाला नया पासवर्ड (डिफ़ॉल्ट password है)