ΑρχικήSecurityΕυπάθεια στο Flowise επιτρέπει κλοπή λογαριασμού

Ευπάθεια στο Flowise επιτρέπει κλοπή λογαριασμού

Μια κρίσιμη ευπάθεια που επηρεάζει την πλατφόρμα Flowise της FlowiseAI έχει αποκαλυφθεί και επιτρέπει παράκαμψη ταυτοποίησης, που μπορεί να οδηγήσει σε πλήρη κατάληψη λογαριασμών με ελάχιστη προσπάθεια.

Ευπάθεια στο Flowise

Η ευπάθεια, που παρακολουθείται ως CVE-2025-58434, επηρεάζει τόσο τις εγκαταστάσεις στο cloud στο cloud.flowiseai.com όσο και τις self-hosted εγκαταστάσεις.

Η ευπάθεια προκύπτει από ένα θεμελιώδες σχεδιαστικό ελάττωμα στο endpoint /api/v1/account/forgot-password, το οποίο επιστρέφει ευαίσθητα tokens ταυτοποίησης στα API responses χωρίς κατάλληλη επαλήθευση.

Όταν ένας επιτιθέμενος υποβάλλει αίτημα επαναφοράς κωδικού πρόσβασης, το endpoint απαντά με πλήρη στοιχεία χρήστη, συμπεριλαμβανομένων του tempToken και της χρονικής σήμανσης λήξης του token, παρακάμπτοντας ουσιαστικά τη διαδικασία επαλήθευσης μέσω email.

Δείτε επίσης: WhiteCobra: Κακόβουλες επεκτάσεις στο VSCode market

Η διαδικασία εκμετάλλευσης απαιτεί μόνο τη γνώση της διεύθυνσης email του στόχου. Οι επιτιθέμενοι μπορούν να εκτελέσουν ένα απλό αίτημα POST στο ευάλωτο endpoint χρησιμοποιώντας εντολές curl: curl -i -X POST https://<target>/api/v1/account/forgot-password -H “Content-Type: application/json” -d ‘{“user”:{“email”:”victim@example.com”}}’.

Ο διακομιστής απαντά με ένα 201 Created status, αποκαλύπτοντας το πλήρες user object που περιέχει το tempToken που απαιτείται για τις λειτουργίες επαναφοράς κωδικού πρόσβασης.

Μόλις αποκτηθεί, το εκτεθειμένο tempToken μπορεί να επαναχρησιμοποιηθεί άμεσα στο endpoint /api/v1/account/reset-password για να αλλάξει τα διαπιστευτήρια του θύματος χωρίς καμία επιπλέον επαλήθευση.

Ευπάθεια στο Flowise επιτρέπει κλοπή λογαριασμού

Αυτή η επίθεση δεύτερου σταδίου χρησιμοποιεί ένα άλλο αίτημα POST που περιέχει το email του θύματος, το υποκλαπέν tempToken και τον επιλεγμένο κωδικό πρόσβασης του επιτιθέμενου.

Ο διακομιστής επεξεργάζεται αυτό το αίτημα με μια απάντηση 200 OK, ολοκληρώνοντας τη διαδικασία κατάληψης λογαριασμού.

Δείτε επίσης: Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Η ευπάθεια έχει CVSS 9.8 (Κρίσιμη), με vector string CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, υποδεικνύοντας network-accessible exploitation που δεν απαιτεί ταυτοποίηση, είναι εύκολη στην υλοποίηση και έχει υψηλή επίδραση στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα του προϊόντος. Αυτή η ταξινόμηση αντικατοπτρίζει την πιθανότητα ευρείας αυτοματοποιημένης εκμετάλλευσης κατά των εγκαταστάσεων σε cloud και on-premises.

Η ευπάθεια αναφέρθηκε από τους ερευνητές ασφαλείας Zaddy6 και Arthurgervais.

Ευπάθεια Flowise – Προστασία

Για την αντιμετώπιση αυτού του κρίσιμου ελαττώματος, οι διαχειριστές του FlowiseAI και των self-hosted εγκαταστάσεων πρέπει να εφαρμόσουν άμεσα τα ακόλουθα μέτρα:

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

1. Διασφαλίστε ότι το endpoint /api/v1/account/forgot-password δεν αποκαλύπτει ποτέ το tempToken ή οποιαδήποτε ευαίσθητα στοιχεία λογαριασμού στην απάντηση HTTP. Αντίθετα, πρέπει να επιστρέφεται ένα γενικό μήνυμα επιτυχίας όπως {“message”:”If the email exists, you will receive reset instructions.”}, ανεξάρτητα από το αν το email είναι εγγεγραμμένο.

2. Εφαρμόστε την παράδοση password reset tokens αποκλειστικά μέσω της επαληθευμένης διεύθυνσης email του χρήστη. Το API πρέπει να δημιουργεί ένα tempToken μιας χρήσης, να το αποθηκεύει με ασφάλεια στην πλευρά του διακομιστή και να το ακυρώνει κατά την πρώτη χρήση ή μετά από σύντομη περίοδο λήξης.

3. Προσθέστε επαλήθευση στο endpoint /api/v1/account/reset-password ελέγχοντας ότι το tempToken ταιριάζει με το τελευταίο παραγόμενο token για το συγκεκριμένο email, ότι δεν έχει χρησιμοποιηθεί και ότι προέρχεται από τον ίδιο client/IP που το ζήτησε.

4. Καταγραφή κάθε αιτήματος επαναφοράς κωδικού πρόσβασης μαζί με τις σχετικές διευθύνσεις IP και χρονικές σφραγίδες θα βοηθήσει στην ανίχνευση ανώμαλων προτύπων.

5. Διεξαγωγή λεπτομερούς ανασκόπησης κώδικα τόσο για τις εγκαταστάσεις στο cloud όσο και για τις self-hosted εκδόσεις για να επιβεβαιωθεί ότι δεν υπάρχουν υπολειπόμενα debug endpoints που εκθέτουν ευαίσθητα δεδομένα.

6. Εφαρμόστε αυστηρό rate limiting στα endpoints επαναφοράς κωδικού για να αποτρέψετε αυτοματοποιημένες προσπάθειες enumeration ή brute-force. Προγραμματίστε μια έκδοση patch για την έκδοση 3.0.5 που αυτοματοποιεί όλες τις παραπάνω διορθώσεις και επικοινωνεί σαφείς οδηγίες αναβάθμισης.

Δείτε επίσης: VoidProxy: Νέα phishing υπηρεσία κλέβει credentials

Ευπάθεια στο Flowise επιτρέπει κλοπή λογαριασμού

Μέχρι να είναι διαθέσιμο το patch, οι διαχειριστές θα πρέπει να εξετάσουν το ενδεχόμενο τοποθέτησης της εφαρμογής πίσω από ένα Web Application Firewall (WAF) για να παρέχουν ένα επιπλέον επίπεδο ασφάλειας.

Εξαλείφοντας την άμεση έκθεση token και επιβάλλοντας ισχυρές πρακτικές επαλήθευσης και παρακολούθησης, οι οργανισμοί μπορούν να μετριάσουν τον κίνδυνο κατάληψης λογαριασμού και να διατηρήσουν την ακεραιότητα των διαπιστευτηρίων των χρηστών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS