Flowise до 3.1.3 содержит уязвимость внедрения кода в параметре customReadCSV узла CSV Agent, которая позволяет злоумышленникам, прошедшим проверку подлинности, выполнять произвольный код Python. Валидатор использует статический черный список регулярных выражений, который можно обойти с помощью методов обфускации, что позволяет злоумышленникам выполнять код в неизолированной среде pyodide с полным доступом к системе.
Показать оригинальное описание (EN)
Flowise before 3.1.3 contains a code injection vulnerability in the CSV Agent node's customReadCSV parameter that allows authenticated attackers to execute arbitrary Python code. The validator uses a static regex blocklist that can be bypassed through obfuscation techniques, enabling attackers to execute code in the unsandboxed pyodide environment with full system access.
Характеристики атаки
Последствия
Строка CVSS v4.0