Flowise · Flowise · CVE-2024-58351
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 2.1.4
**Description**
A configuração pode ser injetada no Chainflow durante a execução através da opção `overrideConfig`, disponível na integração web do frontend e na API de Predição do backend. Este recurso é habilitado por padrão sem uma lista de permissões de variáveis permitidas e utiliza o vm2 para sandboxing. Um invasor pode explorar isso para alcançar a execução remota de código e a fuga do sandbox, causar a negação de serviço ao travar o servidor, realizar a falsificação de solicitação do lado do servidor (SSRF), executar a injeção de prompt e exfiltrar variáveis e dados do servidor. Esses problemas são auto-direcionados, não requerem privilégios ou interação do usuário e não persistem para outros usuários.
**Recommendations**
Atualizar para a versão 2.1.4.