CVE-2025-58434
Flowise Cloud 및 로컬 배포에서 인증되지 않은 비밀번호 재설정 토큰 노출로 인해 계정 탈취로 이어질 수 있음
- 게시됨
- 2025. 9. 12.
- 업데이트됨
- 2025. 9. 15.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 5. 13.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H보통 · 다음 30일
- 백분위수
- 98.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Flowise는 맞춤형 대규모 언어 모델 플로우를 구축하기 위한 드래그 앤 드롭 사용자 인터페이스입니다. 3.0.5 및 이전 버전에서 Flowise의 `forgot-password` 엔드포인트는 인증이나 검증 없이 유효한 비밀번호 재설정 `tempToken`을 포함한 민감한 정보를 반환합니다. 이로 인해 모든 공격자가 임의의 사용자에 대한 재설정 토큰을 생성하고 비밀번호를 직접 재설정할 수 있어 완전한 계정 탈취(ATO)로 이어집니다. 이 취약점은 클라우드 서비스(`cloud.flowiseai.com`)와 동일한 API를 노출하는 자체 호스팅/로컬 Flowise 배포 모두에 적용됩니다. 3.0.6 버전의 커밋 9e178d68873eb876073846433a596590d3d9c863은 비밀번호 재설정 엔드포인트를 보호합니다. 여러 권장 수정 조치가 제공됩니다. API 응답에 재설정 토큰이나 민감한 계정 정보를 반환하지 마십시오. 토큰은 등록된 이메일 채널을 통해서만 안전하게 전달되어야 합니다. 사용자 열거를 방지하기 위해 `forgot-password`가 입력값과 관계없이 일반적인 성공 메시지를 반환하도록 하십시오. `tempToken`에 대한 강력한 검증을 요구하십시오(예: 일회용, 짧은 만료 시간, 요청 출처와의 바인딩, 이메일 전달 여부 검증). 동일한 수정 사항을 클라우드 및 자체 호스팅/로컬 배포 모두에 적용하십시오. 의심스러운 활동을 위해 비밀번호 재설정 요청을 기록하고 모니터링하십시오. 민감한 계정에 대해 다중 요소 인증을 고려하십시오.
소스
18FlowiseAI CVE-2025-58434 및 CVE-2025-59528 익스플로잇 PoC, 리셋 토큰 누출을 통한 인증되지 않은 ATO를 시연하며, 이어서 인증된 RCE를 보여줍니다. 재현 가능한 Docker 실습 환경을 포함합니다.
- CVE-2025-58434-59528익스플로잇
CVE-2025-58434 및 CVE-2025-59528 연쇄 POC
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.