Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Exploit de redefinição de senha não autenticada para Flowise AI ≤ 3.0.5. Abusa do endpoint /api/v1/account/forgot-password para alterar a senha de qualquer usuário sem autenticação prévia. Inclui um script de prova de conceito e diretrizes de mitigação. | Kitploit
Ferramentas/GitHubGitHub/arensballiu/flowise-cve-2025-58434-passwordreset
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAutenticação
GitHubarensballiu/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Exploit de redefinição de senha não autenticada para Flowise AI ≤ 3.0.5. Abusa do endpoint /api/v1/account/forgot-password para alterar a senha de qualquer usuário sem autenticação prévia. Inclui um script de prova de conceito e diretrizes de mitigação.

Ver Repositório
1há 5h 11mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-58434 — Redefinição de senha não autenticada no Flowise AI

Visão geral

ID CVE: CVE-2025-58434
Software afetado: Flowise AI
Versões vulneráveis: <= 3.0.5
Versão corrigida: 3.0.6 e posteriores
Severidade: Crítica
Autor: arensballiu
Data: 2025

Descrição

As versões do Flowise AI até a 3.0.5, inclusive, contêm uma falha de autenticação quebrada no fluxo de redefinição de senha. O endpoint /api/v1/account/forgot-password retorna um token de redefinição temporário (tempToken) diretamente na resposta da API, sem exigir qualquer forma de autenticação prévia ou verificação por e-mail.

Um atacante não autenticado que conhece (ou consegue enumerar) um endereço de e-mail válido pode:

  1. Confirmar se o e-mail existe por meio da mensagem de resposta de uma tentativa de login.
  2. Disparar uma solicitação de redefinição de senha para esse e-mail.
  3. Extrair o tempToken diretamente da resposta da API.
  4. Usar esse token para definir uma nova senha arbitrária na conta da vítima.

Essa vulnerabilidade contorna completamente o fluxo de verificação por e-mail pretendido, pois o token vaza na resposta HTTP em vez de ser enviado apenas para a caixa de entrada do proprietário da conta.

Endpoints afetados

EndpointMétodoFinalidade
/api/v1/auth/loginPOSTUsado para verificar se uma conta de e-mail existe
/api/v1/account/forgot-passwordPOSTDispara a redefinição e vaza o tempToken na resposta
/api/v1/account/reset-passwordPOSTConclui a alteração de senha usando o token

Prova de conceito

Arquivo: CVE-2025-58434_POC.py

Requisitos

  • Python 3.x
  • Biblioteca requests
root@kitploit:~
pip install requests

Uso

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

Argumentos

FlagForma longaObrigatórioDescrição
-e--emailSimEndereço de e-mail da conta alvo
-u--urlSimURL base da instância do Flowise
-p--passwordNãoNova senha a ser definida (padrão: password)

Exemplo

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

Saída esperada

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

Causa raiz

A API de redefinição de senha foi projetada para enviar o tempToken ao e-mail do usuário, mas o servidor também o incluía diretamente no corpo da resposta JSON. Isso significa que qualquer chamador — autenticado ou não — recebe o token imediatamente ao fazer a solicitação, tornando a etapa de entrega por e-mail irrelevante.

Além disso, a enumeração de e-mails é possível porque o endpoint de login retorna uma mensagem de erro distinta ("Incorrect Email or Password") apenas quando o e-mail existe, tornando trivial confirmar contas válidas antes de lançar o ataque.

Correção

  • Atualize para o Flowise AI 3.0.6 ou posterior, que remove o token da resposta da API.
  • Garanta que o tempToken seja transmitido exclusivamente por meio do endereço de e-mail registrado.
  • Implemente limitação de taxa no endpoint de forgot-password para evitar abusos.
  • Normalize as mensagens de erro de login para evitar enumeração de e-mails (por exemplo, sempre retorne a mesma mensagem independentemente de o e-mail existir).

Aviso legal

Esta prova de conceito é fornecida apenas para fins educacionais e de pesquisa de segurança autorizada. O uso deste script contra sistemas sem permissão escrita explícita é ilegal e antiético. O autor e os contribuidores não assumem qualquer responsabilidade pelo uso indevido.

Baixar ferramenta