PT-2026-51776 · Flowise · Flowise
CVSS v4.0
5.6
Média
| Vetor | AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.0.13
Descrição
O software utiliza bcrypt com um valor padrão de salt rounds de 5, resultando em apenas 32 iterações. Isso é significativamente inferior ao mínimo de 10 rounds (1024 iterações) recomendado pela OWASP. Esta fraqueza criptográfica permite que atacantes, utilizando hardware de GPU moderno, quebrem hashes de senhas aproximadamente 30 vezes mais rápido em caso de violação do banco de dados, comprometendo potencialmente todas as contas de usuário. O problema está presente na função
getHash() e no processo resetPassword.Recomendações
Atualize para a versão 3.0.13 ou posterior.
Aumente a variável de ambiente
PASSWORD SALT HASH ROUNDS para pelo menos 10, ou 12 para um melhor equilíbrio entre segurança e desempenho.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowise