Flowise w wersjach 3.0.13 i wcześniejszych używa publicznie znalezionego, stałego sekretu ('flowise') do podpisywania ciasteczek sesji express-session. Umożliwia to atakującemu sfałszowanie ważnego ciasteczka sesji i ominięcie mechanizmu uwierzytelnienia bez żadnych poświadczeń.
▸ Pokaż oryginał (EN)
Flowise before 3.1.0 (affected versions 3.0.13 and earlier) uses a weak hardcoded default secret ('flowise') for the express-session middleware when the EXPRESS_SESSION_SECRET environment variable is not set (packages/server/src/enterprise/middleware/passport/index.ts). Because this default secret is publicly visible in the source code, an attacker can forge valid signed session cookies to impersonate any user and bypass authentication.
Gdy zmienna środowiskowa EXPRESS_SESSION_SECRET nie jest ustawiona, oprogramowanie domyślnie korzysta z hardkodowanego sekretu 'flowise' zdefiniowanego wprost w publicznym kodzie źródłowym (packages/server/src/enterprise/middleware/passport/index.ts). Znajomość tego sekretu pozwala atakującemu na wygenerowanie kryptograficznie poprawnie podpisanego ciasteczka sesji dla dowolnego użytkownika, w tym administratora. Serwer akceptuje tak sfałszowane ciasteczko jako legalne, przyznając napastnikowi pełny dostęp do sesji podszywając się pod wybraną tożsamość.
Atakujący zdalnie, bez żadnego uwierzytelnienia, może podszyć się pod dowolnego użytkownika systemu — łącznie z administratorami — i uzyskać pełny dostęp do danych oraz funkcji aplikacji. Skutkuje to całkowitym przejęciem kont i kompromitacją poufności oraz integralności danych przetwarzanych przez Flowise.
Należy zaktualizować Flowise do wersji 3.1.0 lub nowszej. Jako natychmiastowe obejście przed aktualizacją należy ustawić zmienną środowiskową EXPRESS_SESSION_SECRET na silną, losową, unikalną wartość, aby nadpisać niebezpieczny domyślny sekret.
Flowise w wersjach 3.0.13 i wcześniejszych (wszystkie wersje przed 3.1.0), gdy zmienna środowiskowa EXPRESS_SESSION_SECRET nie jest jawnie skonfigurowana przez administratora.
Podatność dotyczy wyłącznie instalacji, w których administrator nie skonfigurował zmiennej EXPRESS_SESSION_SECRET. Szczegóły techniczne, w tym sam podatny sekret, są publicznie widoczne w kodzie źródłowym na GitHub, co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFlowiseai Flowise
APPFlowiseai< 3.1.0
Powiązane podatności
Flowise before 3.1.3 contains a code injection vulnerability in the CSV Agent node's customReadCSV parameter t...
Flowise before 3.1.3 contains a regex-based Python code validator bypass in CSV and Airtable Agent nodes that ...
Flowise (packages flowise and flowise-components) in versions <= 3.1.2 contain a sandbox escape in the vm2/@fl...
Flowise before 3.1.3 contains a code injection vulnerability in the Airtable Agent node that allows unauthenti...
Flowise – Authentication Bypass przez niezabezpieczony endpoint rejestracji