Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Эксплойт сброса пароля без аутентификации для Flowise AI ≤ 3.0.5. Злоупотребляет конечной точкой /api/v1/account/forgot-password, чтобы изменить пароль любого пользователя без предварительной аутентификации. Включает сценарий подтверждения концепции (PoC) и рекомендации по устранению уязвимости. | Kitploit
Инструменты/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияОбучение и Образование
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Репозиторий
1454 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Эксплойт сброса пароля без аутентификации для Flowise AI ≤ 3.0.5. Злоупотребляет конечной точкой /api/v1/account/forgot-password, чтобы изменить пароль любого пользователя без предварительной аутентификации. Включает сценарий подтверждения концепции (PoC) и рекомендации по устранению уязвимости.

Поделиться

CVE-2025-58434 — Flowise AI неаутентифицированный сброс пароля

Обзор

Идентификатор CVE: CVE-2025-58434
Затронутое ПО: Flowise AI
Уязвимые версии: <= 3.0.5
Исправленная версия: 3.0.6 и новее
Серьёзность: Критическая
Автор: r3nsi15
Дата: 2025

Описание

Версии Flowise AI до 3.0.5 включительно содержат нарушение аутентификации в процессе сброса пароля. Конечная точка /api/v1/account/forgot-password возвращает временный токен сброса (tempToken) непосредственно в ответе API без необходимости какой-либо предварительной аутентификации или проверки электронной почты.

Неаутентифицированный злоумышленник, который знает (или может перечислить) действительный адрес электронной почты, может:

  1. Подтвердить существование электронной почты через ответное сообщение при попытке входа.
  2. Инициировать запрос на сброс пароля для этого адреса.
  3. Извлечь tempToken непосредственно из ответа API.
  4. Использовать этот токен для установки произвольного нового пароля в учётной записи жертвы.

Эта уязвимость полностью обходит предполагаемый процесс проверки по электронной почте, поскольку токен раскрывается в HTTP-ответе, а не отправляется только на почтовый ящик владельца учётной записи.

Затронутые конечные точки

Конечная точкаМетодНазначение
/api/v1/auth/loginPOSTИспользуется для проверки существования учётной записи по электронной почте
/api/v1/account/forgot-passwordPOSTЗапускает сброс и раскрывает tempToken в ответе
/api/v1/account/reset-passwordPOSTЗавершает смену пароля с использованием токена

Доказательство концепции

Файл: CVE-2025-58434_POC.py

Требования

  • Python 3.x
  • библиотека requests
root@kitploit:~
pip install requests

Использование

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

Аргументы

ФлагДлинная формаОбязательныйОписание
-e--emailДаЦелевой адрес электронной почты учётной записи
-u--urlДаБазовый URL экземпляра Flowise
-p--passwordНетНовый пароль для установки (по умолчанию password)

Пример

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

Ожидаемый вывод

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

Коренная причина

API сброса пароля был спроектирован для отправки tempToken на электронную почту пользователя, но сервер также включал его непосредственно в тело JSON-ответа. Это означает, что любой вызывающий — аутентифицированный или нет — получает токен сразу после выполнения запроса, что делает шаг доставки по электронной почте неактуальным.

Кроме того, перечисление адресов электронной почты возможно, поскольку конечная точка входа возвращает отдельное сообщение об ошибке ("Incorrect Email or Password") только в том случае, если адрес существует, что позволяет легко подтвердить действительные учётные записи перед началом атаки.

Устранение

  • Обновитесь до Flowise AI 3.0.6 или новее, что удаляет токен из ответа API.
  • Убедитесь, что tempToken передаётся исключительно через зарегистрированный адрес электронной почты.
  • Внедрите ограничение скорости на конечной точке forgot-password для предотвращения злоупотреблений.
  • Нормализуйте сообщения об ошибках входа, чтобы предотвратить перечисление адресов электронной почты (например, всегда возвращайте одно и то же сообщение независимо от того, существует ли адрес).

Отказ от ответственности

Это доказательство концепции предоставляется только для образовательных и авторизованных целей исследования безопасности. Использование этого скрипта против систем без явного письменного разрешения незаконно и неэтично. Автор и участники не несут ответственности за неправомерное использование.

Скачать инструмент