PT-2026-71431 · Flowise · Flowise
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.4
Description
Existe um problema onde o software falha ao validar a visibilidade do chatflow no endpoint de conversão de texto em fala (text-to-speech) não autenticado. Isso permite que atacantes não autenticados abusem de credenciais privadas de TTS do chatflow ao fornecer um
chatflow UUID válido. Consequentemente, atacantes podem gerar áudio ilimitado usando chaves de API do OpenAI ou ElevenLabs armazenadas, resultando em custos financeiros para o proprietário do chatflow.Recommendations
Atualize para a versão 3.1.4 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise