PT-2026-41205 · Flowiseai+2 · Flowise
CVE-2026-46440
·
Publicado
2026-05-14
·
Atualizado
2026-06-11
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.2
Descrição
O endpoint 'checkBasicAuth' valida credenciais em texto simples usando comparação direta e sem limitação de taxa (rate limiting). Isso permite que atacantes realizem tentativas ilimitadas de força bruta contra as variáveis
username e password para obter acesso à aplicação. Além disso, o uso do operador JavaScript === para comparação pode permitir ataques de temporização (timing attacks), e o endpoint retorna mensagens distintas para sucesso e falha, o que facilita a enumeração de credenciais.Recomendações
Atualizar para a versão 3.1.2.
Implementar limitação de taxa (rate limiting) no endpoint 'checkBasicAuth'.
Utilizar comparação de tempo constante para prevenir ataques de temporização.
Utilizar comparação de credenciais via hash.
Retornar mensagens de erro genéricas para falhas de autenticação.
Adicionar registros (logging) para tentativas de autenticação malsucedidas.
Exploit
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise