CVE-2025-58434
Flowise Cloud およびローカルデプロイメントには、アカウント乗っ取りにつながる未認証のパスワードリセットトークン開示の脆弱性があります
- 公開済み
- 2025/09/12
- 更新済み
- 2025/09/15
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/05/13
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Flowiseは、カスタマイズされた大規模言語モデルのフローを構築するためのドラッグ&ドロップのユーザーインターフェースです。バージョン3.0.5以前では、Flowiseの`forgot-password`エンドポイントは、認証や検証なしで、有効なパスワードリセット`tempToken`を含む機密情報を返します。これにより、任意の攻撃者が任意のユーザー向けのリセットトークンを生成し、直接パスワードをリセットできるため、完全なアカウント乗っ取り(ATO)につながります。この脆弱性は、クラウドサービス(`cloud.flowiseai.com`)と、同じAPIを公開するセルフホスト/ローカルのFlowiseデプロイメントの両方に影響します。バージョン3.0.6のコミット9e178d68873eb876073846433a596590d3d9c863により、パスワードリセットエンドポイントが保護されています。推奨される修復手順がいくつかあります。APIレスポンスでリセットトークンや機密性の高いアカウント情報を返さないでください。トークンは、登録済みの電子メールチャネルを介してのみ安全に配信する必要があります。ユーザー列挙を避けるため、`forgot-password`が入力に関係なく汎用的な成功メッセージを返すようにしてください。`tempToken`の強力な検証を要求します(例:一度きりの使用、短い有効期限、リクエスト元への紐付け、メール配信に対する検証)。クラウドとセルフホスト/ローカルの両方のデプロイメントに同じ修正を適用してください。不審なアクティビティがないかパスワードリセットリクエストをログに記録し、監視してください。機密性の高いアカウントには多要素認証を検討してください。
ソース
18FlowiseAI CVE-2025-58434 および CVE-2025-59528 のエクスプロイト PoC。リセットトークンの漏洩による未認証の ATO、続いて認証済み RCE を実証します。再現可能な Docker ラボ環境を含みます。
- CVE-2025-58434-59528エクスプロイト
CVE-2025-58434 と CVE-2025-59528 連鎖 POC
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。