CVE-2026-41275Flowise是一个用于构建定制大语言模型流程的拖放式用户界面。在3.1.0版本之前,其云服务cloud.flowiseai.com上的密码重置功能存在严重的安全缺陷。系统在发送密码重置链接时,使用了不安全的HTTP协议而非HTTPS加密协议。这种行为引入了中间人(MITM)攻击的风险,位于同一网络(例如公共Wi-Fi)下的攻击者可以拦截包含重置令牌的链接,从而获得对受害者账户的未授权访问。该漏洞在版本3.1.0中已被修复。
该漏洞的核心在于应用程序未能对敏感的认证流程强制执行传输层安全(TLS)加密。在标准的密码重置流程中,服务器会生成一个一次性的重置令牌,并将其嵌入到URL中发送给用户。由于Flowise在3.1.0之前通过HTTP协议发送此链接,令牌在网络中以明文形式传输。攻击者可以通过ARP欺骗、DNS投毒或简单的网络嗅探(如在共享的公共Wi-Fi热点上开启混杂模式)来捕获受害者设备发出的HTTP请求或服务器返回的响应。一旦攻击者截获了包含有效令牌的重置链接,他们便可以在受害者点击该链接之前,利用该令牌向服务器发起密码修改请求。由于HTTP协议缺乏完整性验证,服务器无法区分请求是由合法受害者发起还是由攻击者发起,导致攻击者能够成功重置密码并接管账户,造成严重的数据泄露和权限滥用。