Flowise до версии 3.1.4 не может проверить видимость потока чата в неаутентифицированной конечной точке преобразования текста в речь, что позволяет злоумышленникам злоупотреблять учетными данными TTS частного потока чата. Злоумышленники, не прошедшие проверку подлинности, могут генерировать неограниченное количество голосового преобразования текста в речь, используя сохраненные ключи API OpenAI или ElevenLabs, предоставив действительный UUID потока чата, что повлечет за собой расходы для учетной записи владельца потока чата.
Показать оригинальное описание (EN)
Flowise before 3.1.4 fails to validate chatflow visibility in the unauthenticated text-to-speech endpoint, allowing attackers to abuse private chatflow TTS credentials. Unauthenticated attackers can generate unlimited text-to-speech audio using stored OpenAI or ElevenLabs API keys by providing a valid chatflow UUID, incurring costs on the chatflow owner's account.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Flowiseai Flowise
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
|
— |
3.1.4
|