Flowise < 3.0.6 多個弱點

critical Web App Scanning Plugin ID 114963

概要

Flowise < 3.0.6 多個弱點

說明

根據其標題,遠端主機上執行的 Flowise 版本小於 3.0.6。因此,該應用程式受到多個弱點影響:

- 未經驗證的密碼重設 Token 洩漏弱點

- /api/v1/fetch-links 端點中的一個伺服器端要求偽造弱點

- 透過 CustomMCP 節點發生的遠端程式碼執行弱點

- 透過提供給 /api/v1/get-upload-file 和 /api/v1/openai-assistants-file/download 端點的 chatId 參數,產生的未經驗證的任意檔案讀取弱點

- 透過 Supabase RPC Filter 元件發生的遠端程式碼執行弱點

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Flowise 3.0.6 版或更新版本。

另請參閱

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-3gcm-f6qx-ff7p

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-6933-jpx5-q87q

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-7944-7c6r-55vv

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-99pg-hqvx-r4gf

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-hr92-4q35-4j3m

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-q67q-549q-p849

https://github.com/FlowiseAI/Flowise/security/advisories/GHSA-wgpv-6j63-x5ph

Plugin 詳細資訊

嚴重性: Critical

ID: 114963

類型: remote

已發布: 2025/9/19

已更新: 2025/9/19

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-58434

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2025-58434

弱點資訊

CPE: cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

弱點發布日期: 2025/9/11

參考資訊

CVE: CVE-2025-58434