Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Flowise-CVE-2025-58434-PasswordReset — Flowise AI ≤ 3.0.5 中未经身份验证的密码重置漏洞。利用 /api/v1/account/forgot-password 接口可在无需事先认证的情况下更改任何用户密码。包含概念验证脚本和缓解指南。 | Kitploit
工具/GitHubGitHub/r3nsi15/flowise-cve-2025-58434-passwordreset
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证学习与教育
GitHubr3nsi15/flowise-cve-2025-58434-passwordreset

Flowise-CVE-2025-58434-PasswordReset

Flowise AI ≤ 3.0.5 中未经身份验证的密码重置漏洞。利用 /api/v1/account/forgot-password 接口可在无需事先认证的情况下更改任何用户密码。包含概念验证脚本和缓解指南。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
1454个月前尚未审核
分享

CVE-2025-58434 — Flowise AI 未授权密码重置

概述

CVE ID: CVE-2025-58434
受影响软件: Flowise AI
受影响版本: <= 3.0.5
修复版本: 3.0.6 及更高版本
严重程度: 严重
作者: r3nsi15
日期: 2025

描述

Flowise AI 3.0.5 及更早版本在密码重置流程中存在认证缺陷。/api/v1/account/forgot-password 端点在其 API 响应中直接返回临时重置令牌(tempToken),无需任何形式的预先认证或电子邮件验证。

知道(或能枚举)有效电子邮件地址的未认证攻击者可执行以下操作:

  1. 通过登录尝试的响应消息确认该电子邮件是否存在。
  2. 针对该电子邮件触发密码重置请求。
  3. 直接从 API 响应中提取 tempToken。
  4. 使用该令牌在受害者账户上设置任意新密码。

此漏洞完全绕过了本应基于电子邮件的验证流程,因为令牌是在 HTTP 响应中泄露的,而不是仅发送到账户所有者的收件箱。

受影响端点

端点方法用途
/api/v1/auth/loginPOST用于验证电子邮件账户是否存在
/api/v1/account/forgot-passwordPOST触发重置并在响应中泄露 tempToken
/api/v1/account/reset-passwordPOST使用令牌完成密码更改

概念验证

文件: CVE-2025-58434_POC.py

依赖

  • Python 3.x
  • requests 库
root@kitploit:~
pip install requests

用法

root@kitploit:~
python3 CVE-2025-58434_POC.py -e <target_email> -u <target_url> [-p <new_password>]

参数

标志长格式必需描述
-e--email是目标账户电子邮件地址
-u--url是Flowise 实例的基础 URL
-p--password否要设置的新密码(默认为 password)

示例

root@kitploit:~
python3 CVE-2025-58434_POC.py -e [email protected] -u https://flowise.example.com -p P@ssw0rd!

预期输出

root@kitploit:~
[+] Email [email protected] exists!
[!] Sending forgot password request
[!] Sending reset password request
[+] Password Changed Successfully to: P@ssw0rd!

根本原因

密码重置 API 的设计是将 tempToken 发送到用户邮箱,但服务器也将其直接包含在 JSON 响应体中。这意味着任何调用者(无论是否认证)在发出请求后立即收到令牌,使得电子邮件发送步骤变得无关紧要。

此外,电子邮件枚举之所以可行,是因为登录端点仅在电子邮件存在时返回不同的错误消息("Incorrect Email or Password"),使得在发起攻击前轻松确认有效账户。

修复建议

  • 升级到 Flowise AI 3.0.6 或更高版本,该版本已从 API 响应中移除令牌。
  • 确保 tempToken 仅通过已注册的电子邮件地址传输。
  • 对 forgot-password 端点实施速率限制以防止滥用。
  • 标准化登录错误消息以防止电子邮件枚举(例如,无论电子邮件是否存在,始终返回相同的消息)。

免责声明

此概念验证仅用于教育和授权安全研究目的。在未经明确书面许可的情况下对系统使用此脚本是非法且不道德的。作者和贡献者不对滥用行为承担任何责任。

下载工具