
Flowise의 forgot-password 엔드포인트는 인증이나 검증 없이 유효한 비밀번호 재설정 tempToken을 포함한 민감한 정보를 반환합니다. 이로 인해 모든 공격자가 임의의 사용자에 대한 재설정 토큰을 생성하고 해당 사용자의 비밀번호를 직접 재설정할 수 있어, 완전한 계정 탈취(ATO)로 이어집니다.
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Flowise의 심각한 취약점으로 인해 인증되지 않은 공격자가 비밀번호 재설정 기능을 통해 사용자 계정을 완전히 탈취할 수 있습니다.
/api/v1/account/forgot-password 엔드포인트는 민감한 사용자 데이터와 함께 유효한 비밀번호 재설정 토큰(tempToken)을 부적절하게 반환합니다. 이 토큰은 어떠한 검증 절차 없이 즉시 계정 비밀번호 재설정에 재사용될 수 있습니다.
CVE-2025-58434는 Flowise(클라우드 및 자체 호스팅) 버전 3.0.5 이하에 영향을 미치는 치명적인 인증/권한 부여 취약점입니다.
CVSS v3.1: 9.8 (치명적)
벡터: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
비밀번호 재설정(forgot-password) API 엔드포인트:
tempToken을 포함함토큰이 직접 노출되므로: