Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Flowise AI ≤ 3.0.5에 대한 인증되지 않은 비밀번호 재설정 익스플로잇. /api/v1/account/forgot-password 엔드포인트를 악용하여 사전 인증 없이 모든 사용자의 비밀번호를 변경한다. 개념 증명 스크립트와 완화 지침을 포함한다. | Kitploit
도구/GitHubGitHub/arensballiu/flowise-cve-2025-58434-passwordreset
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingAuthentication
GitHubarensballiu/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Flowise AI ≤ 3.0.5에 대한 인증되지 않은 비밀번호 재설정 익스플로잇. /api/v1/account/forgot-password 엔드포인트를 악용하여 사전 인증 없이 모든 사용자의 비밀번호를 변경한다. 개념 증명 스크립트와 완화 지침을 포함한다.

저장소 보기
14시간 39분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-58434 — Flowise AI 인증되지 않은 비밀번호 재설정

개요

CVE ID: CVE-2025-58434
영향받는 소프트웨어: Flowise AI
취약한 버전: <= 3.0.5
수정된 버전: 3.0.6 이상
심각도: 치명적
작성자: arensballiu
날짜: 2025

설명

Flowise AI 버전 3.0.5 이하에는 비밀번호 재설정 흐름에 인증 우회 취약점이 존재합니다. /api/v1/account/forgot-password 엔드포인트는 사전 인증이나 이메일 확인 없이 임시 재설정 토큰(tempToken)을 API 응답에 직접 반환합니다.

유효한 이메일 주소를 알고 있거나 열거할 수 있는 인증되지 않은 공격자는 다음을 수행할 수 있습니다:

  1. 로그인 시도 응답 메시지를 통해 해당 이메일이 존재하는지 확인합니다.
  2. 해당 이메일에 대한 비밀번호 재설정 요청을 트리거합니다.
  3. API 응답에서 tempToken을 직접 추출합니다.
  4. 해당 토큰을 사용하여 피해자 계정에 임의의 새 비밀번호를 설정합니다.

이 취약점은 토큰이 계정 소유자의 이메일 받은편지함으로만 전송되는 대신 HTTP 응답에서 유출되므로, 의도된 이메일 기반 확인 흐름을 완전히 우회합니다.

영향받는 엔드포인트

엔드포인트메서드목적
/api/v1/auth/loginPOST이메일 계정이 존재하는지 확인하는 데 사용됨
/api/v1/account/forgot-passwordPOST재설정을 트리거하고 응답에서 tempToken을 유출함
/api/v1/account/reset-passwordPOST토큰을 사용하여 비밀번호 변경을 완료함

개념 증명

파일: CVE-2025-58434_POC.py

요구 사항

  • Python 3.x
  • requests 라이브러리
root@kitploit:~
pip install requests

사용법

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

인수

플래그긴 형식필수설명
-e--email예대상 계정 이메일 주소
-u--url예Flowise 인스턴스의 기본 URL
-p--password아니요설정할 새 비밀번호 (기본값은 password)

예시

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

예상 출력

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

근본 원인

비밀번호 재설정 API는 tempToken을 사용자의 이메일로 전송하도록 설계되었지만, 서버는 이를 JSON 응답 본문에 직접 포함시켰습니다. 이는 인증 여부와 관계없이 모든 호출자가 요청 시 즉시 토큰을 받게 되어 이메일 전송 단계가 무의미해진다는 것을 의미합니다.

또한, 로그인 엔드포인트가 이메일이 존재할 때만 고유한 오류 메시지("Incorrect Email or Password")를 반환하기 때문에 이메일 열거가 가능하며, 공격을 시작하기 전에 유효한 계정을 확인하는 것이 매우 쉽습니다.

해결 방안

  • API 응답에서 토큰을 제거한 Flowise AI 3.0.6 이상으로 업그레이드하십시오.
  • tempToken이 등록된 이메일 주소를 통해서만 전송되도록 보장하십시오.
  • 남용을 방지하기 위해 forgot-password 엔드포인트에 속도 제한을 구현하십시오.
  • 이메일 열거를 방지하기 위해 로그인 오류 메시지를 정규화하십시오 (예: 이메일 존재 여부와 관계없이 항상 동일한 메시지 반환).

면책 조항

이 개념 증명은 교육 및 승인된 보안 연구 목적으로만 제공됩니다. 명시적인 서면 허가 없이 시스템에 이 스크립트를 사용하는 것은 불법이며 비윤리적입니다. 작성자와 기여자는 오용에 대해 어떠한 책임도 지지 않습니다.

도구 다운로드