CVE-2025-58434
Le distribuzioni Cloud e locali di Flowise presentano una divulgazione non autenticata del token di reimpostazione della password che porta all'acquisizione dell'account.
- Pubblicato
- 12 set 2025
- Aggiornato
- 15 set 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 13 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Flowise è un'interfaccia utente drag & drop per creare un flusso personalizzato per modelli linguistici di grandi dimensioni. Nella versione 3.0.5 e precedenti, l'endpoint `forgot-password` di Flowise restituisce informazioni sensibili, incluso un `tempToken` valido per il reset della password, senza autenticazione o verifica. Ciò consente a qualsiasi attaccante di generare un token di reset per utenti arbitrari e reimpostare direttamente la loro password, portando a una completa acquisizione dell'account (ATO). Questa vulnerabilità si applica sia al servizio cloud (`cloud.flowiseai.com`) sia alle distribuzioni Flowise self-hosted/locali che espongono la stessa API. Il commit 9e178d68873eb876073846433a596590d3d9c863 nella versione 3.0.6 mette in sicurezza gli endpoint di reset della password. Sono disponibili diverse misure correttive raccomandate. Non restituire token di reset o dettagli sensibili dell'account nelle risposte API. I token devono essere consegnati solo in modo sicuro tramite il canale email registrato. Assicurarsi che `forgot-password` risponda con un messaggio di successo generico indipendentemente dall'input, per evitare l'enumerazione degli utenti. Richiedere una validazione rigorosa del `tempToken` (ad es., uso singolo, scadenza breve, legato all'origine della richiesta, verificato rispetto all'invio via email). Applicare le stesse correzioni sia al cloud sia alle distribuzioni self-hosted/locali. Registrare e monitorare le richieste di reset della password per attività sospette. Prendere in considerazione la verifica multi-fattore per gli account sensibili.
Fonti
18FlowiseAI CVE-2025-58434 & CVE-2025-59528 exploit PoC, che dimostra ATO non autenticato tramite fuga del token di reset, seguito da RCE autenticato. Include un ambiente di laboratorio Docker riproducibile.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.