您现在的位置是:人工智能 >>正文
漏洞预警:FlowiseAI 高危漏洞(CVE-2025-58434)可导致完全账户接管(CVSS 9.8)
人工智能9人已围观
简介开源生成式AI开发平台FlowiseAI广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,攻击者可在未认证状态下接管云环境和本地部署环境中的任意账户。漏洞详情该漏洞编号为CVE-2025-5 ...
开源生成式AI开发平台FlowiseAI(广泛用于构建AI代理和LLM工作流)近日被发现存在高危漏洞,漏洞攻击者可在未认证状态下接管云环境和本地部署环境中的高管任意账户。

该漏洞编号为CVE-2025-58434 ,危漏CVSS评分为9.8分,可导源于平台的致完密码重置机制 。安全公告指出 :"Flowise的香港云服务器全账密码找回端点(/api/v1/account/forgot-password)在未经认证或验证的情况下,直接返回包含有效密码重置临时令牌(tempToken)在内的户接敏感信息。攻击者可借此为任意用户生成重置令牌并直接修改密码 ,漏洞最终实现完全账户接管(ATO)。高管"
技术分析该漏洞端点仅需输入邮箱地址即可触发响应,云计算危漏但API并未通过邮件安全发送重置链接 ,可导而是致完直接返回以下敏感信息:
用户ID 、姓名、全账邮箱及凭证哈希值账户状态和时间戳有效的户接密码重置临时令牌及其有效期安全公告特别强调:"攻击者获取tempToken后,可立即在/api/v1/account/reset-password端点重复使用,免费模板漏洞无需邮件验证或用户交互即可重置目标账户密码 。"由于仅需获知受害者邮箱(通常可猜测或公开获取),未认证攻击者即可接管包括管理员在内的任意账户。
攻击复现公告提供了完整的攻击链复现步骤:
(1) 获取重置令牌
复制curl -i -X POST https://<target>/api/v1/account/forgot-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com"}}1.2.3.响应报文将包含有效tempToken
(2) 利用令牌重置密码
复制curl -i -X POST https://<target>/api/v1/account/reset-password \ -H "Content-Type: application/json" \ -d { "user":{ "email":"victim@example.com", "tempToken":"<redacted-tempToken>", "password":"NewSecurePassword123!" } }1.2.3.当返回200 OK状态码时,受害者密码即被修改
风险影响该漏洞被归类为"认证绕过/不安全的源码库直接对象引用" ,具体影响包括:
完全账户接管(含高权限管理员账户)数据泄露与身份冒用(可访问组织敏感资产)无需用户交互(大幅降低攻击门槛)同时影响云环境和本地部署(扩大威胁面)公告警告称:"由于攻击无需前置条件或用户交互,该漏洞极有可能被大规模利用。"
缓解措施目前FlowiseAI尚未发布补丁,3.0.5之前的所有版本均受影响。建议采取以下临时防护措施 :
禁止API响应返回重置令牌等敏感信息确保令牌仅通过安全邮件渠道传递返回通用成功消息以避免用户枚举实施单次有效 、模板下载短生命期且绑定请求源的令牌记录并监控所有密码重置请求为敏感账户启用多因素认证(MFA)在官方补丁发布前 ,管理员需严格实施临时解决方案 ,限制漏洞端点暴露,并密切监控重置操作。正如公告所述:"该漏洞实质上允许任何未认证攻击者通过请求目标邮箱的重置令牌 ,高防服务器接管包括管理员在内的任意账户。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/438c499557.html
相关文章
构建主动安全防护能力的六个关键技术
人工智能当前,网络安全形势更加严峻,而传统安全建设思路以被动防御为主,基于已知的攻击特征和规则匹配形成防护,缺乏对新型威胁的安全感知能力和应对手段。在企业安全防护更强调攻防对抗和有效性的背景下,构建主动安全防 ...
【人工智能】
阅读更多红茶移动的发展与前景(探索红茶移动在通信领域的创新与应用)
人工智能随着科技的不断进步,移动通信已经成为人们日常生活中必不可少的一部分。红茶移动作为一家新兴的通信公司,正以其创新的理念和领先的技术快速发展起来。本文将从不同角度探讨红茶移动在通信领域的创新与应用,希望能 ...
【人工智能】
阅读更多飞书收集表导出为Excel文件的方法
人工智能飞书是很多小伙伴都在使用的一款办公软件,在这款软件中,我们可以在日历中创建待办日程,还可以实时进行消息翻译,功能十分的丰富。有的小伙伴在使用飞书的过程中,有的小伙伴想要将收集表导出为excel文件,这 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- win10系统使用隐藏的小技巧有哪些
- 解决广东XP电脑DNS错误的方法(轻松应对广东XP电脑DNS错误,让网络畅通无阻)
- win10系统任务栏和窗口假死怎么解决
- 电脑移动硬盘频繁识别错误的原因与解决方法(解析电脑移动硬盘频繁识别错误的几种情况及解决方案)
- 目前win10最新系统版本号是多少
- 以先科平板电脑刷机教程详解(简单易懂的刷机步骤,让你的平板焕然一新)
- 电脑版QQ显示组件错误的解决方法(应对电脑版QQ显示组件错误的实用技巧)
- 电脑报read错误的解决方法(遇到电脑报read错误如何应对,尝试这些方法解决问题)
- win10键盘win键被锁定
- 电脑计算器输入数字错误的问题(探讨计算器输入数字错误的原因和解决方法) 亿华云企业服务器云服务器b2b信息平台源码库香港物理机网站建设