您现在的位置是:电脑教程 >>正文
漏洞预警:FlowiseAI 高危漏洞(CVE-2025-58434)可导致完全账户接管(CVSS 9.8)
电脑教程97人已围观
简介开源生成式AI开发平台FlowiseAI广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,攻击者可在未认证状态下接管云环境和本地部署环境中的任意账户。漏洞详情该漏洞编号为CVE-2025-5 ...
开源生成式AI开发平台FlowiseAI(广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,漏洞攻击者可在未认证状态下接管云环境和本地部署环境中的高管任意账户 。

该漏洞编号为CVE-2025-58434 ,危漏CVSS评分为9.8分 ,可导源于平台的致完密码重置机制 。安全公告指出:"Flowise的免费模板全账密码找回端点(/api/v1/account/forgot-password)在未经认证或验证的情况下,直接返回包含有效密码重置临时令牌(tempToken)在内的户接敏感信息 。攻击者可借此为任意用户生成重置令牌并直接修改密码 ,漏洞最终实现完全账户接管(ATO) 。高管"
技术分析该漏洞端点仅需输入邮箱地址即可触发响应,香港云服务器危漏但API并未通过邮件安全发送重置链接 ,可导而是致完直接返回以下敏感信息 :
用户ID、姓名 、全账邮箱及凭证哈希值账户状态和时间戳有效的户接密码重置临时令牌及其有效期安全公告特别强调:"攻击者获取tempToken后,可立即在/api/v1/account/reset-password端点重复使用,模板下载漏洞无需邮件验证或用户交互即可重置目标账户密码。"由于仅需获知受害者邮箱(通常可猜测或公开获取) ,未认证攻击者即可接管包括管理员在内的任意账户 。
攻击复现公告提供了完整的攻击链复现步骤:
(1) 获取重置令牌
复制curl -i -X POST https://<target>/api/v1/account/forgot-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com"}}1.2.3.响应报文将包含有效tempToken
(2) 利用令牌重置密码
复制curl -i -X POST https://<target>/api/v1/account/reset-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com", "tempToken":"<redacted-tempToken>", "password":"NewSecurePassword123!" } }1.2.3.当返回200 OK状态码时 ,受害者密码即被修改
风险影响该漏洞被归类为"认证绕过/不安全的云计算直接对象引用",具体影响包括:
完全账户接管(含高权限管理员账户)数据泄露与身份冒用(可访问组织敏感资产)无需用户交互(大幅降低攻击门槛)同时影响云环境和本地部署(扩大威胁面)公告警告称:"由于攻击无需前置条件或用户交互,该漏洞极有可能被大规模利用。"
缓解措施目前FlowiseAI尚未发布补丁 ,3.0.5之前的所有版本均受影响。建议采取以下临时防护措施 :
禁止API响应返回重置令牌等敏感信息确保令牌仅通过安全邮件渠道传递返回通用成功消息以避免用户枚举实施单次有效 、服务器租用短生命期且绑定请求源的令牌记录并监控所有密码重置请求为敏感账户启用多因素认证(MFA)在官方补丁发布前,管理员需严格实施临时解决方案,限制漏洞端点暴露 ,并密切监控重置操作 。正如公告所述:"该漏洞实质上允许任何未认证攻击者通过请求目标邮箱的重置令牌 ,源码下载接管包括管理员在内的任意账户 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/216c299781.html
相关文章
社交媒体应用的八大威胁与防护建议
电脑教程今天的社交媒体不再仅仅是个人通信和娱乐的工具,同时也可以帮助企业强化和发展客户关系,并进行关键业务的推广。随着企业用户的日常工作对社交媒体的依赖程度越来越深,不法分子对社交媒体的恶意利用也在快速发展和 ...
【电脑教程】
阅读更多比较820和X10处理器(探索两款处理器的性能和特点,为你的智能设备做出明智选择)
电脑教程在智能设备的选择中,处理器是一个至关重要的因素。它决定了设备的性能、速度和功能。目前市场上有许多不同的处理器可供选择,其中两款备受瞩目的是820和X10处理器。本文将探索这两款处理器的性能和特点,帮助 ...
【电脑教程】
阅读更多老年机的销售如何?(了解销售老年机的市场和趋势,为你的业务增长提供参考)
电脑教程老年机作为一种专门设计给年长者使用的手机,已经在市场上逐渐受到关注。随着老龄化社会的到来,老年机市场潜力巨大。本文将介绍销售老年机的市场情况和趋势,并提供一些对于销售业务增长有帮助的建议。了解老年人的 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 2024年度威胁报告:网络安全设备成黑客首选突破口
- 警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭
- 美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAV
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- 黑客滥用 Cloudflare 隧道基础设施传播多种远程访问木马
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 新型越狱攻击可突破 ChatGPT、DeepSeek 等主流AI服务防护
- 如何安全部署和升级服务?
- 黑客利用YouTube 平台传播复杂的恶意软件
- 黑客正在寻找利用AI的新方法 网站建设b2b信息平台亿华云香港物理机源码库云服务器企业服务器