CVE-2025-58434
Облачные и локальные развертывания Flowise подвержены неаутентифицированному раскрытию токена сброса пароля, что приводит к захвату учетной записи
- Опубликовано
- 12 сент. 2025 г.
- Обновлено
- 15 сент. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 13 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Flowise — это интерфейс drag & drop для создания настраиваемого потока большой языковой модели. В версии 3.0.5 и более ранних конечная точка `forgot-password` в Flowise возвращает конфиденциальную информацию, включая действительный `tempToken` для сброса пароля, без аутентификации или проверки. Это позволяет любому злоумышленнику сгенерировать токен сброса для произвольных пользователей и напрямую сбросить их пароль, что приводит к полному захвату учётной записи (ATO). Эта уязвимость затрагивает как облачный сервис (`cloud.flowiseai.com`), так и self-hosted/локальные развёртывания Flowise, которые предоставляют доступ к тому же API. Коммит 9e178d68873eb876073846433a596590d3d9c863 в версии 3.0.6 защищает конечные точки сброса пароля. Доступно несколько рекомендуемых мер по устранению уязвимости. Не возвращайте токены сброса или конфиденциальные данные учётной записи в ответах API. Токены должны доставляться только безопасным способом через зарегистрированный канал электронной почты. Убедитесь, что `forgot-password` отвечает общим сообщением об успехе независимо от ввода, чтобы избежать перечисления пользователей. Требуйте надёжной проверки `tempToken` (например, одноразовое использование, короткий срок действия, привязка к источнику запроса, проверка доставки по электронной почте). Примените те же исправления как к облачным, так и к self-hosted/локальным развёртываниям. Ведите журнал и отслеживайте запросы на сброс пароля на предмет подозрительной активности. Рассмотрите возможность многофакторной проверки для конфиденциальных учётных записей.
Источники
18Эксплойт PoC для FlowiseAI CVE-2025-58434 и CVE-2025-59528, демонстрирующий неаутентифицированный ATO через утечку токена сброса, за которым следует аутентифицированный RCE. Включает воспроизводимую среду Docker-лаборатории.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.