Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Deathspirate

#41924de 56,328
6.9CVSS total
Vulnerabilidades · 1
PT-2026-54028
6.9
2026-05-20
Flowise · Flowise · CVE-2026-56277
**Nome do Software Vulnerável e Versões Afetadas** Flowise versões anteriores a 3.1.2 **Description** O endpoint de geração de conversão de texto em fala (TTS) `packages/server/src/controllers/text-to-speech/index.ts` define o cabeçalho `Access-Control-Allow-Origin` como um caractere curinga (*) fixo, ignorando a política de CORS configurada no servidor. Isso ignora a configuração de CORS restritiva padrão gerenciada pela função `getCorsOptions()`, permitindo que qualquer página da web inicie solicitações de origem cruzada que acionem a geração de TTS usando credenciais armazenadas. Isso pode levar ao abuso de credenciais de origem cruzada do tipo drive-by, onde um site malicioso aciona ações no servidor usando a sessão autenticada da vítima. **Recommendations** Atualize para a versão 3.1.2 ou posterior.