PT-2026-99281 · Flowise · Flowise
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowise versões anteriores a 3.1.5
Descrição
Verificações de permissão insuficientes no nível da rota e a ausência de validação de espaço de trabalho ou propriedade no serviço de suporte permitem que usuários autenticados com baixos privilégios ou aqueles com uma chave de API válida acessem ou excluam o histórico de upsert do armazenamento de documentos de outros usuários e espaços de trabalho. Isso ocorre quando o
chatflowId de destino (exposto publicamente em links de compartilhamento) ou os IDs de linha são conhecidos. O problema envolve os endpoints "GET /api/v1/upsert-history/:id" e "PATCH /api/v1/upsert-history", especificamente nas funções getAllUpsertHistory() e patchDeleteUpsertHistory(). A função getAllUpsertHistory() retorna linhas com base em um chatflowid fornecido por um invasor, enquanto a patchDeleteUpsertHistory() exclui linhas usando um array de UUIDs de registro fornecido por um invasor. Os dados expostos nos campos flowData e result podem incluir configurações de nós de embedding, gerenciador de registros e vector-store, incluindo paramValues por nó.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso aos endpoints "GET /api/v1/upsert-history/:id" e "PATCH /api/v1/upsert-history".
Exploit
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowise