Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise — Flowise में forgot-password एंडपॉइंट बिना प्रमाणीकरण या सत्यापन के संवेदनशील जानकारी लौटाता है, जिसमें एक वैध पासवर्ड रीसेट tempToken शामिल होता है। यह किसी भी हमलावर को मनमाने उपयोगकर्ताओं के लिए रीसेट टोकन उत्पन्न करने और सीधे उनका पासवर्ड रीसेट करने में सक्षम बनाता है, जिससे पूर्ण खाता अधिग्रहण (ATO) हो जाता है। | Kitploit
उपकरण/GitHubGitHub/steampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubsteampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise

CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

रिपॉजिटरी देखें
1134 महीने पहलेअभी तक समीक्षित नहीं

Flowise में forgot-password एंडपॉइंट बिना प्रमाणीकरण या सत्यापन के संवेदनशील जानकारी लौटाता है, जिसमें एक वैध पासवर्ड रीसेट tempToken शामिल होता है। यह किसी भी हमलावर को मनमाने उपयोगकर्ताओं के लिए रीसेट टोकन उत्पन्न करने और सीधे उनका पासवर्ड रीसेट करने में सक्षम बनाता है, जिससे पूर्ण खाता अधिग्रहण (ATO) हो जाता है।

साझा करें

Flowise पासवर्ड रीसेट खाता अधिग्रहण (ATO)

केवल शोध और परीक्षण उद्देश्यों के लिए! यदि इस उपकरण का इच्छित उपयोग नहीं किया जाता है तो मैं लाइव बुनियादी ढांचे को हुए किसी भी नुकसान के लिए जिम्मेदार नहीं हूँ। केवल उन प्रणालियों पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण की अनुमति है!

उपयोग

root@kitploit:~
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD

Flowise Password Reset Exploit (ATO)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of the Flowise instance (e.g. http://target.com)
  -e, --email EMAIL     Target user's email address
  -p, --password PASSWORD
                        New password to set

Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!

सारांश

Flowise में एक गंभीर भेद्यता अनधिकृत हमलावरों को पासवर्ड रीसेट कार्यक्षमता के माध्यम से उपयोगकर्ता खातों को पूरी तरह से अपने कब्जे में लेने की अनुमति देती है।

/api/v1/account/forgot-password एंडपॉइंट संवेदनशील उपयोगकर्ता डेटा के साथ एक वैध पासवर्ड रीसेट टोकन (tempToken) अनुचित रूप से लौटाता है। इस टोकन का तुरंत पुन: उपयोग करके बिना किसी सत्यापन के खाते का पासवर्ड रीसेट किया जा सकता है।


प्रभावित संस्करण

CVE-2025-58434 एक गंभीर प्रमाणीकरण/अधिकृतता भेद्यता है जो Flowise (क्लाउड और सेल्फ-होस्टेड) संस्करण 3.0.5 और इससे पहले के संस्करणों को प्रभावित करती है।

गंभीरता

CVSS v3.1: 9.8 (गंभीर) वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


भेद्यता विवरण

forgot-password API एंडपॉइंट:

  • एक ईमेल पता स्वीकार करता है
  • प्रतिक्रिया में संवेदनशील उपयोगकर्ता डेटा लौटाता है
  • पासवर्ड रीसेट के लिए एक वैध tempToken शामिल करता है

चूंकि टोकन सीधे उजागर होता है:

  • किसी ईमेल एक्सेस की आवश्यकता नहीं है
  • किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है
  • किसी प्रमाणीकरण की आवश्यकता नहीं है
  • केवल एक मान्य खाता ईमेल की आवश्यकता है
टूल डाउनलोड करें