
L'endpoint forgot-password in Flowise restituisce informazioni sensibili, incluso un valido password reset tempToken senza autenticazione o verifica. Ciò consente a qualsiasi attaccante di generare un token di reset per utenti arbitrari e di reimpostare direttamente la loro password, portando a un completo account takeover (ATO).
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Una vulnerabilità critica in Flowise consente a un attaccante non autenticato di prendere completamente il controllo degli account utente tramite la funzionalità di reset password.
L'endpoint /api/v1/account/forgot-password restituisce in modo improprio un token di reset password valido (tempToken) insieme a dati utente sensibili. Questo token può essere immediatamente riutilizzato per reimpostare la password dell'account senza alcuna verifica.
CVE-2025-58434 è una vulnerabilità critica di autenticazione/autorizzazione che interessa Flowise (Cloud e self-hosted) versioni 3.0.5 e precedenti.
CVSS v3.1: 9.8 (Critico)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
L'endpoint API forgot-password:
tempToken valido destinato al reset della passwordPoiché il token viene esposto direttamente: