
O endpoint forgot-password no Flowise retorna informações sensíveis, incluindo um tempToken válido de redefinição de senha, sem autenticação ou verificação. Isso permite que qualquer atacante gere um token de redefinição para usuários arbitrários e redefina diretamente suas senhas, levando a uma tomada de conta completa (ATO).
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Uma vulnerabilidade crítica no Flowise permite que invasores não autenticados assumam totalmente contas de usuários por meio da funcionalidade de redefinição de senha.
O endpoint /api/v1/account/forgot-password retorna indevidamente um token válido de redefinição de senha (tempToken) juntamente com dados confidenciais do usuário. Este token pode ser imediatamente reutilizado para redefinir a senha da conta sem qualquer verificação.
O CVE-2025-58434 é uma vulnerabilidade crítica de autenticação/autorização que afeta o Flowise (Cloud e auto-hospedado) nas versões 3.0.5 e anteriores.
CVSS v3.1: 9.8 (Crítica)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
O endpoint da API de "esqueci a senha":
tempToken válido destinado à redefinição de senhaComo o token é exposto diretamente: