Flowise до версии 3.1.4 содержит уязвимость контроля доступа в GET /api/v1/organizationuser, которая позволяет любому аутентифицированному члену организации получить полную запись пользователя владельца организации, включая хэш пароля bcrypt и временные токены. Злоумышленники могут запросить конечную точку с любым идентификатором пользователя, чтобы получить хеш учетных данных владельца для автономного взлома, что позволяет захватить учетную запись с самым высоким уровнем привилегий.
Показать оригинальное описание (EN)
Flowise before 3.1.4 contains a broken access control vulnerability in GET /api/v1/organizationuser that allows any authenticated organization member to retrieve the organization owner's full user record including bcrypt password hash and temporary tokens. Attackers can query the endpoint with any user ID to obtain the owner's credential hash for offline cracking, enabling account takeover of the highest-privileged account.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Flowiseai Flowise
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
|
— |
3.1.4
|