Flowise 3.1.4 之前的版本在 接口中存在访问控制失效漏洞。该漏洞允许任何已认证的组织成员通过传入任意用户 ID 查询该接口,从而获取组织所有者的完整用户记录,包括其 bcrypt 密码哈希值以及临时令牌。攻击者可以提取所有者的高特权账户凭据哈希值,并对其进行离线破解,最终实现对该最高权限账户的接管(账号劫持)。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-90535 | 6.3 MEDIUM | Flowise 3.1.4 前服务拒绝漏洞 |
| CVE-2026-90534 | 6.1 MEDIUM | Flowise 3.1.4 之前跨工作区凭证 IDOR 漏洞 |
暂无评论