
Конечная точка forgot-password в Flowise возвращает конфиденциальную информацию, включая действительный временный токен сброса пароля (tempToken), без аутентификации или проверки. Это позволяет любому злоумышленнику сгенерировать токен сброса для произвольных пользователей и напрямую сбросить их пароль, что приводит к полному захвату учётной записи (ATO).
usage: CVE-2025-58434-PasswordResetNew.py [-h] -u URL -e EMAIL -p PASSWORD
Flowise Password Reset Exploit (ATO)
options:
-h, --help show this help message and exit
-u, --url URL Base URL of the Flowise instance (e.g. http://target.com)
-e, --email EMAIL Target user's email address
-p, --password PASSWORD
New password to set
Example: python exploit.py -u http://target.com -e [email protected] -p NewPass123!
Критическая уязвимость в Flowise позволяет неаутентифицированным злоумышленникам полностью захватывать учетные записи пользователей через функцию сброса пароля.
Конечная точка /api/v1/account/forgot-password некорректно возвращает действительный токен сброса пароля (tempToken) вместе с конфиденциальными данными пользователя. Этот токен можно сразу же повторно использовать для сброса пароля учетной записи без какой-либо проверки.
CVE-2025-58434 — это критическая уязвимость аутентификации/авторизации, затрагивающая Flowise (облачные и локальные версии) 3.0.5 и более ранние.
CVSS v3.1: 9.8 (Критическая)
Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Конечная точка API forgot-password:
tempToken, предназначенный для сброса пароляПоскольку токен раскрывается напрямую: