Flowise · Flowise · CVE-2025-71332
**Nome do Software Vulnerável e Versões Afetadas**
Flowise versões anteriores a 2.2.8
**Descrição**
Um usuário autenticado pode executar comandos SQL arbitrários, incluindo a extração de dados baseada em erro e cega da tabela de credenciais, devido à validação insuficiente do campo `id` em arquivos de importação JSON. O problema ocorre porque o valor de `id` é concatenado sem sanitização em uma cláusula SQL IN dentro da função `importChatflows()`. Isso afeta o endpoint '/api/v1/chatflows/importchatflows'. Além disso, as funções `importTools()` e `importVariables()` também foram identificadas como vulneráveis. Um problema separado permite que um usuário malicioso inclua sequências de travessia de diretório (ex: `../`) no campo `id` de um arquivo JSON manipulado para potencialmente acessar caminhos não autorizados quando o arquivo é importado e acessado.
**Recomendações**
Atualize para a versão 2.2.8 ou posterior.
Restrinja o formato de todos os IDs de chatflow e chat para UUIDs para evitar a injeção de strings arbitrárias.
Como mitigação temporária, restrinja o acesso ao endpoint '/api/v1/chatflows/importchatflows' e evite importar arquivos JSON de fontes não confiáveis.