PT-2026-71430 · Flowise · Flowise
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.3
Description
Usuários autenticados podem executar código arbitrário ao escapar do sandbox JavaScript vm2. Isso é possível explorando uma falha de validação no locale do moment, onde um invasor pode criar um objeto String falso com uma função
match. Essa técnica ignora as verificações de path traversal, permitindo o carregamento e a execução de arquivos JavaScript maliciosos armazenados no document store fora do ambiente de sandbox.Recommendations
Atualize o Flowise para a versão 3.1.3 ou posterior.
Exploit
Correção
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise