Версии Flowise до 3.1.4 содержат уязвимость отказа в обслуживании без проверки подлинности в конечной точке /api/v1/text-to-speech/abort, которая принимает предоставленные пользователем идентификаторы ChatflowId и ChatId без проверки права собственности. Злоумышленники могут прекратить активное прогнозирование потока чата для любого пользователя, отправив запросы с известными идентификаторами потока и чата, что приведет к целевому сбою в работе службы.
Показать оригинальное описание (EN)
Flowise versions before 3.1.4 contain an unauthenticated denial of service vulnerability in the /api/v1/text-to-speech/abort endpoint that accepts user-supplied chatflowId and chatId without ownership verification. Attackers can terminate active chatflow predictions for any user by submitting requests with known chatflow and chat identifiers, causing targeted service disruption.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Flowiseai Flowise
cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
|
— |
3.1.4
|