CVE-2025-58434
Implantações Cloud e Locais do Flowise apresentam Divulgação Não Autenticada de Token de Redefinição de Senha, que Leva à Tomada de Conta
- Publicado
- 12 de set. de 2025
- Atualizado
- 15 de set. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 13 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Flowise é uma interface de usuário do tipo arrastar e soltar para construir um fluxo personalizado de modelo de linguagem de grande escala. Nas versões 3.0.5 e anteriores, o endpoint `forgot-password` do Flowise retorna informações confidenciais, incluindo um `tempToken` válido de redefinição de senha, sem autenticação ou verificação. Isso permite que qualquer atacante gere um token de redefinição para usuários arbitrários e redefina diretamente a senha deles, levando a uma tomada de conta (ATO) completa. Essa vulnerabilidade se aplica tanto ao serviço em nuvem (`cloud.flowiseai.com`) quanto a implantações self-hosted/locais do Flowise que expõem a mesma API. O commit 9e178d68873eb876073846433a596590d3d9c863 na versão 3.0.6 protege os endpoints de redefinição de senha. Várias etapas de remediação recomendadas estão disponíveis. Não retorne tokens de redefinição nem detalhes confidenciais da conta em respostas de API. Os tokens devem ser entregues somente de forma segura pelo canal de e-mail registrado. Garanta que o `forgot-password` responda com uma mensagem genérica de sucesso independentemente da entrada, para evitar a enumeração de usuários. Exija validação rigorosa do `tempToken` (por exemplo, uso único, expiração curta, vinculado à origem da requisição e validado quanto à entrega por e-mail). Aplique as mesmas correções tanto em implantações em nuvem quanto nas self-hosted/locais. Registre e monitore requisições de redefinição de senha em busca de atividades suspeitas. Considere a verificação multifator para contas sensíveis.
Fontes
18FlowiseAI CVE-2025-58434 & CVE-2025-59528 exploit PoC, demonstrando ATO não autenticado via vazamento de token de redefinição, seguido por RCE autenticado. Inclui um ambiente de laboratório Docker reproduzível.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.