Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/steampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubsteampunk424/cve-2025-58434-unauthenticated-password-reset-flowwise

CVE-2025-58434-Unauthenticated-Password-Reset-Flowwise

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
113há 4 mesesAinda não revisado

Sobre

O endpoint forgot-password no Flowise retorna informações sensíveis, incluindo um tempToken válido de redefinição de senha, sem autenticação ou verificação. Isso permite que qualquer atacante gere um token de redefinição para usuários arbitrários e redefina diretamente suas senhas, levando a uma tomada de conta completa (ATO).

Compartilhar

Flowise Reset de Senha - Tomada de Conta (ATO)

Apenas para fins de pesquisa e teste! Não me responsabilizo por quaisquer danos a infraestruturas ativas se esta ferramenta não for utilizada conforme o pretendido. Use apenas em sistemas que você possui ou tem permissão para testar!

Uso

root@kitploit:~
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD

Flowise Password Reset Exploit (ATO)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of the Flowise instance (e.g. http://target.com)
  -e, --email EMAIL     Target user's email address
  -p, --password PASSWORD
                        New password to set

Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!

Resumo

Uma vulnerabilidade crítica no Flowise permite que invasores não autenticados assumam totalmente contas de usuários por meio da funcionalidade de redefinição de senha.

O endpoint /api/v1/account/forgot-password retorna indevidamente um token válido de redefinição de senha (tempToken) juntamente com dados confidenciais do usuário. Este token pode ser imediatamente reutilizado para redefinir a senha da conta sem qualquer verificação.


Versões afetadas

O CVE-2025-58434 é uma vulnerabilidade crítica de autenticação/autorização que afeta o Flowise (Cloud e auto-hospedado) nas versões 3.0.5 e anteriores.

Severidade

CVSS v3.1: 9.8 (Crítica) Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Detalhes da Vulnerabilidade

O endpoint da API de "esqueci a senha":

  • Aceita um endereço de e-mail
  • Retorna dados confidenciais do usuário na resposta
  • Inclui um tempToken válido destinado à redefinição de senha

Como o token é exposto diretamente:

  • Nenhum acesso ao e-mail é necessário
  • Nenhuma interação do usuário é necessária
  • Nenhuma autenticação é necessária
  • Apenas um e-mail de conta válido é necessário
Baixar ferramenta