PT-2026-53089 · Flowise · Flowise
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
Um usuário autenticado pode executar código arbitrário no contexto do servidor ao configurar um nó Custom MCP. O problema ocorre porque as variáveis de ambiente são validadas contra uma denylist usando uma comparação sensível a maiúsculas e minúsculas. Em sistemas Windows, onde os nomes de ambiente não diferenciam maiúsculas de minúsculas, fornecer uma variável como
node options ignora a entrada NODE OPTIONS da denylist, permitindo a injeção de NODE OPTIONS --require.Recommendations
Atualize para a versão 3.1.3 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise