PT-2026-51774 · Flowise · Flowise
CVSS v3.1
4.6
Média
| Vetor | AV:L/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.0
Descrição
O software utiliza um valor padrão codificado e fraco 'Secre$t' para a variável de ambiente
TOKEN HASH SECRET no arquivo packages/server/src/enterprise/utils/tempTokenUtils.ts quando a variável não está configurada. Este segredo é usado para derivar uma chave AES-256-CBC (Advanced Encryption Standard com Cipher Block Chaining) para criptografar IDs de usuário e IDs de workspace no campo 'meta' de tokens JWT (JSON Web Tokens). Um invasor que conheça o segredo padrão pode descriptografar esses metadados para extrair identificadores internos ou re-criptografar valores manipulados. Embora a assinatura do JWT seja validada separadamente, a divulgação e a manipulação desses metadados podem facilitar o acesso não autorizado a dados ou a escalada de privilégios.Recomendações
Atualize para a versão 3.1.0 ou posterior.
Configure a variável de ambiente
TOKEN HASH SECRET com um valor forte e aleatório contendo pelo menos 32 bytes de entropia.Exploit
Correção
LPE
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise