PT-2026-67831 · Flowise · Flowise
CVE-2026-70478
·
Publicado
2026-08-04
·
Atualizado
2026-08-05
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
O endpoint
POST /api/v1/oauth2-credential/refresh/:credentialId está incluído em WHITELIST URLS, o que permite que seja acessado sem autenticação. Quando este endpoint é chamado, o servidor descriptografa a credencial armazenada contendo o clientId, clientSecret e refresh token, e envia uma solicitação de atualização para o provedor OAuth configurado. O servidor então retorna o novo access token diretamente no corpo da resposta. Um invasor que obtenha um ID de credencial pode usar esse mecanismo para roubar tokens de acesso e obter acesso total aos serviços de terceiros conectados da vítima, como Google, Microsoft ou GitHub. Além disso, isso pode ser usado para causar a negação de serviço ao esgotar a cota de tokens de atualização.Recommendations
Atualize para a versão 3.1.3.
Remova o endpoint
POST /api/v1/oauth2-credential/refresh/:credentialId de WHITELIST URLS e implemente uma verificação de autenticação no manipulador de rota.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise