PT-2026-71423 · Flowise · Flowise
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Descrição
Existe uma fuga de sandbox no sandbox JavaScript vm2/@flowiseai/nodevm. Um usuário autenticado com acesso ao endpoint '/api/v1/node-custom-function' pode escapar do sandbox ao fornecer parâmetros
executablePath e args controlados por um invasor para a função puppeteer.launch(), que internamente invoca child process.spawn() fora do limite do sandbox. Isso permite a execução de comandos arbitrários do sistema operacional como o usuário do processo Flowise e a divulgação arbitrária de arquivos do host via manipulação de URL file:// do Chromium. Para as versões 3.0.8 a 3.1.2, a exploração requer que a variável ALLOW BUILTIN DEP esteja definida como true, enquanto versões anteriores são exploráveis por padrão.Recomendações
Atualize para a versão 3.1.3.
Restrinja o acesso ao endpoint '/api/v1/node-custom-function' para minimizar o risco de exploração.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise