PT-2025-39072 · Flowise · Flowise
CVE-2025-59527
·
Publicado
2025-09-15
·
Atualizado
2025-09-23
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Flowise anteriores à 3.0.6
Versão 3.0.5 do Flowise
Descrição
Uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) existe no endpoint
/api/v1/fetch-links da aplicação Flowise. Isso permite que um atacante use o servidor Flowise como um proxy para acessar serviços web da rede interna e explorar suas estruturas de links. O problema surge porque a funcionalidade fetch-links realiza solicitações HTTP sem validar URLs fornecidas pelo usuário, especificamente quando o parâmetro relativeLinksMethod está definido como webCrawl ou xmlScrape. A função fetch() é chamada diretamente com a URL fornecida, permitindo que atacantes redirecionem o servidor para serviços internos. Isso pode levar à exposição de endpoints administrativos internos sensíveis, como gerenciamento de usuários, chaves de API e configuração de banco de dados. Um atacante poderia enumerar estruturas de serviços web internos e potencialmente realizar movimento lateral dentro de um ambiente corporativo.Recomendações
Atualize o Flowise para a versão 3.0.6 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise