PT-2024-26989 · Flowise · Flowise

·

CVE-2024-36421

·

Publicado

2024-07-01

·

Atualizado

2024-08-05

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Flowise versão 1.4.3
Descrição
O problema está relacionado a uma configuração incorreta do CORS no Flowise, em que o cabeçalho Access-Control-Allow-Origin está definido para permitir todas as origens, possibilitando que origens arbitrárias se conectem ao site. Isso poderia permitir o acesso não autorizado às informações do usuário. Além disso, essa configuração incorreta pode ser explorada em conjunto com injeção de caminho para ler arquivos arbitrários do servidor do Flowise.
Recomendações
Para a versão 1.4.3, como solução temporária, considere restringir o acesso à interface do Flowise para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36421
GHSA-66F2-XXGM-F6XP

Produtos afetados

Flowise