PT-2025-41318 · Flowise · Flowise

Xlabaiteam

·

Publicado

2025-10-08

·

Atualizado

2025-10-20

·

CVE-2025-61913

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Flowise anteriores à 3.0.8
Descrição O Flowise é uma interface de usuário do tipo arrastar e soltar utilizada para construir fluxos personalizados de grandes modelos de linguagem. Versões anteriores à 3.0.8 contêm uma falha nos componentes WriteFileTool e ReadFileTool na qual o acesso ao caminho do arquivo não é restrito. Isso permite que atacantes autenticados leiam e gravem arquivos arbitrários em qualquer caminho do sistema de arquivos, potencialmente levando à execução remota de comandos. Aproximadamente 12,7 mil alvos potenciais foram identificados. O problema envolve acesso irrestrito ao caminho do arquivo dentro dos componentes ReadFileTool e WriteFileTool, permitindo que atacantes realizem pivotamento a partir do acesso ao arquivo.
Recomendações Atualize o Flowise para a versão 3.0.8 ou posterior.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61913
GHSA-J44M-5V8F-GC9C
GHSA-JV9M-VF54-CHJJ

Produtos afetados

Flowise