CVE-2025-58434
Flowise 云和本地部署存在未认证密码重置令牌泄露,可导致账户接管。
- 已发布
- 2025年9月12日
- 已更新
- 2025年9月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年5月13日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 98.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Flowise 是一个拖放式用户界面,用于构建定制化的大语言模型流程。在 3.0.5 及更早版本中,Flowise 的 `forgot-password` 端点会在无需身份验证或校验的情况下返回敏感信息,其中包括有效的密码重置 `tempToken`。这使任何攻击者都能为任意用户生成重置令牌并直接重置其密码,从而导致完全的账户接管(ATO)。该漏洞同时影响云服务(`cloud.flowiseai.com`)以及暴露相同 API 的自托管/本地 Flowise 部署。3.0.6 版本中的提交 9e178d68873eb876073846433a596590d3d9c863 已加固密码重置端点。以下是若干建议的修复措施。不要在 API 响应中返回重置令牌或敏感账户信息。令牌只能通过注册的电子邮件渠道安全地传递。确保 `forgot-password` 无论输入如何都返回通用的成功消息,以避免用户枚举。要求对 `tempToken` 进行严格验证(例如,一次性使用、短暂有效期、与请求来源绑定、并与电子邮件投递进行校验)。将相同的修复同时应用于云部署和自托管/本地部署。记录并监控密码重置请求以发现可疑活动。考虑对敏感账户启用多因素验证。
来源
18FlowiseAI CVE-2025-58434 和 CVE-2025-59528 漏洞利用PoC,展示通过重置令牌泄露实现未认证的账户接管(ATO),接着是认证后的远程代码执行(RCE)。包含一个可复现的Docker实验环境。
CVE-2025-58434和CVE-2025-59528链式POC
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。