Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Эксплойт для неаутентифицированного сброса пароля в Flowise AI ≤ 3.0.5. Использует endpoint /api/v1/account/forgot-password для смены пароля любого пользователя без предварительной аутентификации. Включает proof-of-concept скрипт и рекомендации по устранению. | Kitploit
Инструменты/GitHubGitHub/arensballiu/flowise-cve-2025-58434-passwordreset
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubarensballiu/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Эксплойт для неаутентифицированного сброса пароля в Flowise AI ≤ 3.0.5. Использует endpoint /api/v1/account/forgot-password для смены пароля любого пользователя без предварительной аутентификации. Включает proof-of-concept скрипт и рекомендации по устранению.

Репозиторий
14 ч 39 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-58434 — Неаутентифицированный сброс пароля в Flowise AI

Обзор

CVE ID: CVE-2025-58434
Затронутое ПО: Flowise AI
Уязвимые версии: <= 3.0.5
Исправленная версия: 3.0.6 и выше
Критичность: Критическая
Автор: arensballiu
Дата: 2025

Описание

В Flowise AI версий до 3.0.5 включительно присутствует уязвимость нарушенной аутентификации в процессе сброса пароля. Конечная точка /api/v1/account/forgot-password возвращает временный токен сброса (tempToken) непосредственно в ответе API, не требуя при этом никакой предварительной аутентификации или подтверждения по электронной почте.

Неаутентифицированный злоумышленник, знающий (или способный перебрать) действительный адрес электронной почты, может:

  1. Подтвердить существование адреса электронной почты по сообщению в ответе на попытку входа.
  2. Инициировать запрос на сброс пароля для этого адреса.
  3. Извлечь tempToken непосредственно из ответа API.
  4. Использовать этот токен для установки произвольного нового пароля на учётной записи жертвы.

Эта уязвимость полностью обходит предполагаемый процесс подтверждения по электронной почте, поскольку токен утекает в HTTP-ответе, а не отправляется только на почтовый ящик владельца учётной записи.

Затронутые конечные точки

Конечная точкаМетодНазначение
/api/v1/auth/loginPOSTИспользуется для проверки существования учётной записи по email
/api/v1/account/forgot-passwordPOSTИнициирует сброс и раскрывает tempToken в ответе
/api/v1/account/reset-passwordPOSTЗавершает смену пароля с использованием токена

Доказательство концепции

Файл: CVE-2025-58434_POC.py

Требования

  • Python 3.x
  • Библиотека requests
root@kitploit:~
pip install requests

Использование

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

Аргументы

ФлагПолная формаОбязательныйОписание
-e--emailДаАдрес электронной почты целевой учётной записи
-u--urlДаБазовый URL экземпляра Flowise
-p--passwordНетНовый пароль для установки (по умолчанию password)

Пример

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

Ожидаемый вывод

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

Первопричина

API сброса пароля был спроектирован для отправки tempToken на электронную почту пользователя, однако сервер также включал его непосредственно в тело JSON-ответа. Это означает, что любой вызывающий — аутентифицированный или нет — немедленно получает токен при выполнении запроса, что делает этап доставки по электронной почте несущественным.

Кроме того, перечисление адресов электронной почты возможно, поскольку конечная точка входа возвращает отдельное сообщение об ошибке ("Incorrect Email or Password") только тогда, когда адрес существует, что позволяет тривиально подтверждать действительные учётные записи перед запуском атаки.

Устранение

  • Обновитесь до Flowise AI 3.0.6 или выше, где токен удалён из ответа API.
  • Убедитесь, что tempToken передаётся исключительно через зарегистрированный адрес электронной почты.
  • Реализуйте ограничение частоты запросов на конечной точке восстановления пароля для предотвращения злоупотреблений.
  • Приведите сообщения об ошибках входа к единому виду для предотвращения перечисления адресов электронной почты (например, всегда возвращайте одно и то же сообщение независимо от существования адреса).

Отказ от ответственности

Данное доказательство концепции предоставлено исключительно в образовательных целях и для авторизованных исследований в области безопасности. Использование этого скрипта против систем без явного письменного разрешения является незаконным и неэтичным. Автор и участники не несут ответственности за неправомерное использование.

Скачать инструмент