PT-2025-37255 · Unknown · Flask-Appbuilder

Pgar

·

Publicado

2025-09-11

·

Atualizado

2026-06-03

·

CVE-2025-58065

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Flask-AppBuilder anteriores à 4.8.1
Descrição: O Flask-AppBuilder é um framework de desenvolvimento de aplicações. Quando configurado para usar OAuth, LDAP ou outros métodos de autenticação não baseados em banco de dados, o endpoint de redefinição de senha permanece acessível mesmo após um usuário ser desativado no provedor de autenticação. Isso permite que um usuário redefina sua senha e crie tokens JWT após ser desativado no provedor de autenticação.
Recomendações: Atualize para a versão 4.8.1 ou posterior do Flask-AppBuilder. Se a atualização imediata não for possível, desative manualmente as rotas de redefinição de senha na configuração da aplicação. Implemente controles de acesso adicionais no nível do servidor web ou proxy para bloquear o acesso à URL de redefinição de senha. Monitore tentativas suspeitas de redefinição de senha provenientes de contas desativadas.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58065
GHSA-765J-9R45-W2Q2

Produtos afetados

Flask-Appbuilder