Código HTML do Conteúdo

Post: A vulnerabilidade do token de senha FlowiseAI permite a aquisição da conta - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>A vulnerabilidade acr&iacute;tica em FlowiseIA foi descoberta que permite que os invasores assumam as contas de usu&aacute;rio com um esfor&ccedil;o m&iacute;nimo.</p> <p>A falha, rastreada como<a href="https://nvd.nist.gov/vuln/detail/CVE-2025-58434" rel="noreferrer noopener nofollow" target="_blank">CVE-2025-58434</a>afeta as implanta&ccedil;&otilde;es FlowiseAI hospedadas e auto-hospedadas na nuvem, representando riscos significativos para as organiza&ccedil;&otilde;es usando esta plataforma de automa&ccedil;&atilde;o de fluxo de trabalho de IA.</p> <figure> <table> <thead> <tr> <th>N&uacute;mero cve</th> <th>Produto afetado</th> <th>Tipo de vulnerabilidade</th> <th>CVSS 3.1 Pontua&ccedil;&atilde;o</th> </tr> </thead> <tbody> <tr> <td>CVE-2025-58434</td> <td>Flowiseai (pacote NPM Flowise)</td> <td>Divulga&ccedil;&atilde;o de token de senha n&atilde;o autenticada</td> <td>9.8 (cr&iacute;tico)</td> </tr> </tbody> </table> </figure> <h2 id="h-critical-security-flaw-in-password-reset-mechanism"><strong>Falha cr&iacute;tica de seguran&ccedil;a no mecanismo de redefini&ccedil;&atilde;o de senha</strong></h2> <p>A vulnerabilidade est&aacute; dentro da funcionalidade de redefini&ccedil;&atilde;o de senha do FlowIeAI, especificamente a/api/v1/conta/esquecia-passaWordEndPons, conforme a <a href="https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-wgpv-6j63-x5ph" rel="noreferrer noopener nofollow" target="_blank">relat&oacute;rio</a> pelo pesquisador de seguran&ccedil;a.</p> <p>Em vez de seguir as pr&aacute;ticas seguras enviando apenas tokens de redefini&ccedil;&atilde;o por e -mail, o Systems retorna as informa&ccedil;&otilde;es confidenciais do usu&aacute;rio na resposta da API, incluindo tokens de redefini&ccedil;&atilde;o de senha v&aacute;lida.</p> <p>Quando um invasor solicita uma redefini&ccedil;&atilde;o de senha para qualquer endere&ccedil;o de email, o sistema responde com detalhes abrangentes do usu&aacute;rio, incluindo o ID do usu&aacute;rio, nome, email, credenciais de hash e, mais criticamente, um validTeptokenthat pode ser usado imediatamente para redefinir a senha da conta de destino.</p> <p>Essa falha de design ignora completamente o mecanismo de seguran&ccedil;a pretendido da verifica&ccedil;&atilde;o baseada em email.</p> <p>A vulnerabilidade afeta as vers&otilde;es FlowIeAI abaixo de 3.0.5, com nenhum patches atualmente dispon&iacute;veis. A quest&atilde;o afeta o servi&ccedil;o em nuvem em cloud.flowiseAI.com e implanta&ccedil;&otilde;es auto-hospedadas que exp&otilde;em os terminais de API vulner&aacute;veis.</p> <p>Explorar essa vulnerabilidade requer apenas o endere&ccedil;o de e -mail da v&iacute;tima, que os atacantes podem adivinhar ou descobrir atrav&eacute;s do reconhecimento.</p> <p>O processo de ataque envolve apenas dois <a href="https://gbhackers.com/hackers-exploit-http-2-flaw/" rel="noreferrer noopener" target="_blank">Http</a> solicita&ccedil;&otilde;es. Primeiro, os invasores enviam uma solicita&ccedil;&atilde;o de postagem para o terminal esquecido-passa-palavra com o endere&ccedil;o de e-mail do alvo. O sistema responde com um token de redefini&ccedil;&atilde;o v&aacute;lido em vez de simplesmente confirmar a solicita&ccedil;&atilde;o.</p> <p>Segundo, os invasores usam esse token exposto no terminal de redefini&ccedil;&atilde;o-passanha para definir uma nova senha para a conta da v&iacute;tima.</p> <p>Nenhuma verifica&ccedil;&atilde;o de email ou intera&ccedil;&atilde;o do usu&aacute;rio &eacute; necess&aacute;ria, tornando este um ataque completamente silencioso que as v&iacute;timas podem n&atilde;o notar at&eacute; que tentem fazer login.</p> <p>A vulnerabilidade recebeu a pontua&ccedil;&atilde;o do ACVSS de 9,8, indicando gravidade cr&iacute;tica. A pontua&ccedil;&atilde;o alta reflete a facilidade de explora&ccedil;&atilde;o, pois n&atilde;o requer autentica&ccedil;&atilde;o, nenhuma intera&ccedil;&atilde;o do usu&aacute;rio e possui baixa complexidade de ataque, fornecendo acesso completo &agrave;s contas de usu&aacute;rio.</p> <p>Essa falha permite que os invasores comprometam qualquer conta, incluindo contas administrativas ou de alto privil&eacute;gio, potencialmente levando a viola&ccedil;&otilde;es de dados, <a href="https://gbhackers.com/oracle-tns-flaw-exposes-system-memory-to-unauthorized-access/" rel="noreferrer noopener" target="_blank">Acesso n&atilde;o autorizado</a> a fluxos de trabalho sens&iacute;veis de IA e compromisso organizacional completo.</p> <p>O impacto da vulnerabilidade se estende al&eacute;m das contas individuais, pois as contas de administra&ccedil;&atilde;o comprometidas podem fornecer acesso a implanta&ccedil;&otilde;es organizacionais inteiras e dados associados.</p> <p>As organiza&ccedil;&otilde;es que usam o FlowIeAI devem implementar imediatamente o monitoramento para obter atividades suspeitas de redefini&ccedil;&atilde;o de senha e considerar restringir temporariamente o acesso &agrave; plataforma at&eacute; que os patches estejam dispon&iacute;veis.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>