
Flowise में forgot-password एंडपॉइंट बिना प्रमाणीकरण या सत्यापन के संवेदनशील जानकारी लौटाता है, जिसमें एक वैध पासवर्ड रीसेट tempToken शामिल होता है। यह किसी भी हमलावर को मनमाने उपयोगकर्ताओं के लिए रीसेट टोकन उत्पन्न करने और सीधे उनका पासवर्ड रीसेट करने में सक्षम बनाता है, जिससे पूर्ण खाता अधिग्रहण (ATO) हो जाता है।
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Flowise में एक गंभीर भेद्यता अनधिकृत हमलावरों को पासवर्ड रीसेट कार्यक्षमता के माध्यम से उपयोगकर्ता खातों को पूरी तरह से अपने कब्जे में लेने की अनुमति देती है।
/api/v1/account/forgot-password एंडपॉइंट संवेदनशील उपयोगकर्ता डेटा के साथ एक वैध पासवर्ड रीसेट टोकन (tempToken) अनुचित रूप से लौटाता है। इस टोकन का तुरंत पुन: उपयोग करके बिना किसी सत्यापन के खाते का पासवर्ड रीसेट किया जा सकता है।
CVE-2025-58434 एक गंभीर प्रमाणीकरण/अधिकृतता भेद्यता है जो Flowise (क्लाउड और सेल्फ-होस्टेड) संस्करण 3.0.5 और इससे पहले के संस्करणों को प्रभावित करती है।
CVSS v3.1: 9.8 (गंभीर)
वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
forgot-password API एंडपॉइंट:
tempToken शामिल करता हैचूंकि टोकन सीधे उजागर होता है: