您现在的位置是:数据库 >>正文
漏洞预警:FlowiseAI 高危漏洞(CVE-2025-58434)可导致完全账户接管(CVSS 9.8)
数据库5375人已围观
简介开源生成式AI开发平台FlowiseAI广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,攻击者可在未认证状态下接管云环境和本地部署环境中的任意账户。漏洞详情该漏洞编号为CVE-2025-5 ...
开源生成式AI开发平台FlowiseAI(广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,漏洞攻击者可在未认证状态下接管云环境和本地部署环境中的高管任意账户。

该漏洞编号为CVE-2025-58434,危漏CVSS评分为9.8分 ,可导源于平台的致完密码重置机制。安全公告指出 :"Flowise的免费模板全账密码找回端点(/api/v1/account/forgot-password)在未经认证或验证的情况下 ,直接返回包含有效密码重置临时令牌(tempToken)在内的户接敏感信息。攻击者可借此为任意用户生成重置令牌并直接修改密码,漏洞最终实现完全账户接管(ATO)。高管"
技术分析该漏洞端点仅需输入邮箱地址即可触发响应 ,云计算危漏但API并未通过邮件安全发送重置链接,可导而是致完直接返回以下敏感信息:
用户ID、姓名、全账邮箱及凭证哈希值账户状态和时间戳有效的户接密码重置临时令牌及其有效期安全公告特别强调:"攻击者获取tempToken后,可立即在/api/v1/account/reset-password端点重复使用 ,建站模板漏洞无需邮件验证或用户交互即可重置目标账户密码 。"由于仅需获知受害者邮箱(通常可猜测或公开获取) ,未认证攻击者即可接管包括管理员在内的任意账户。
攻击复现公告提供了完整的攻击链复现步骤 :
(1) 获取重置令牌
复制curl -i -X POST https://<target>/api/v1/account/forgot-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com"}}1.2.3.响应报文将包含有效tempToken
(2) 利用令牌重置密码
复制curl -i -X POST https://<target>/api/v1/account/reset-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com", "tempToken":"<redacted-tempToken>", "password":"NewSecurePassword123!" } }1.2.3.当返回200 OK状态码时,受害者密码即被修改
风险影响该漏洞被归类为"认证绕过/不安全的香港云服务器直接对象引用" ,具体影响包括 :
完全账户接管(含高权限管理员账户)数据泄露与身份冒用(可访问组织敏感资产)无需用户交互(大幅降低攻击门槛)同时影响云环境和本地部署(扩大威胁面)公告警告称:"由于攻击无需前置条件或用户交互,该漏洞极有可能被大规模利用。"
缓解措施目前FlowiseAI尚未发布补丁 ,3.0.5之前的所有版本均受影响 。建议采取以下临时防护措施:
禁止API响应返回重置令牌等敏感信息确保令牌仅通过安全邮件渠道传递返回通用成功消息以避免用户枚举实施单次有效、高防服务器短生命期且绑定请求源的令牌记录并监控所有密码重置请求为敏感账户启用多因素认证(MFA)在官方补丁发布前 ,管理员需严格实施临时解决方案,限制漏洞端点暴露,并密切监控重置操作。正如公告所述:"该漏洞实质上允许任何未认证攻击者通过请求目标邮箱的重置令牌,模板下载接管包括管理员在内的任意账户。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/327a399669.html
相关文章
亚马逊Ring安卓app漏洞可窃取个人信息
数据库亚马逊Ring安卓app漏洞可以访问摄像头记录。Ring 是亚马逊运行的家用安全环境产品,包含户内外监控摄像头。其中Ring安卓APP下载次数超过1000万次。Checkmarx 安全研究人员在亚马逊 ...
【数据库】
阅读更多支付宝高考估分在哪里?怎么用?支付宝高考估分图
数据库打开支付宝进入城市服务,选择高考服务进入之后就可以看到高考估分在高考估分中大家就可以开始估分了哦!支付宝高考估分图文教程就为大家分享到这里了,大家快去估分吧! ...
【数据库】
阅读更多米家2017年度发布会直播视频地址 小米6月28日发布
数据库直播地址:点击进入小米米家官方宣布将在6月28日正式召开发布会,这也是小米米家时隔十个月之后再度召开的发布会,米家表示将会邀请五位米粉参加本次的发布会,目前在微信当中已经开放邀请。米家是小米旗下的智能 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- CISO保障AI业务安全的五个优先事项
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 苹果6s搭载iOS10.3.1 企业服务器香港物理机网站建设亿华云b2b信息平台云服务器源码库