PT-2026-51142 · Flowise · Flowise

·

CVE-2024-58351

·

Publicado

2024-11-21

·

Atualizado

2026-06-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Flowise versões anteriores a 2.1.4
Description A configuração pode ser injetada no Chainflow durante a execução através da opção overrideConfig, disponível na integração web do frontend e na API de Predição do backend. Este recurso é habilitado por padrão sem uma lista de permissões de variáveis permitidas e utiliza o vm2 para sandboxing. Um invasor pode explorar isso para alcançar a execução remota de código e a fuga do sandbox, causar a negação de serviço ao travar o servidor, realizar a falsificação de solicitação do lado do servidor (SSRF), executar a injeção de prompt e exfiltrar variáveis e dados do servidor. Esses problemas são auto-direcionados, não requerem privilégios ou interação do usuário e não persistem para outros usuários.
Recommendations Atualizar para a versão 2.1.4.

Exploit

Correção

RCE

DoS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-58351
GHSA-5CPH-WVM9-45GJ

Produtos afetados

Flowise