Krytyczna luka w Flowise umożliwiająca zdalne wykonanie kodu
Krytyczna luka w Flowise pozwala na zdalne wykonanie kodu. Aktualizuj do wersji 3.1.2, aby zabezpieczyć serwer przed atakami.
- CVSS
- 9.4 CRITICAL
- EPSS
- 87.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- flowise
Co wiadomo
W Flowise przed wersją 3.1.2 endpoint POST /api/v1/node-custom-function nie wymagał odpowiedniej autoryzacji, co pozwalało uwierzytelnionym użytkownikom lub kluczom API na przesyłanie dowolnego kodu JavaScript. W typowej konfiguracji kod ten był wykonywany w sandboxie NodeVM, który można było ominąć, umożliwiając atakującemu wykonanie poleceń systemowych na serwerze.
Wpływ biznesowy
Luka ta pozwala na zdalne wykonanie kodu z uprawnieniami serwera, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo wdrożyć poprawki lub środki ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Flowise do wersji 3.1.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych działań oraz przeglądnąć konfigurację kluczy API i uprawnień użytkowników.