CVE-2025-55346

plus petit que 1 minute de lecture

Mis à jour :

CVE-2025-55346 : Injection de code JavaScript non sécurisée

Une vulnérabilité critique, identifiée sous la référence CVE-2025-55346, a été découverte dans l’application Flowise. Elle permet à des attaquants distants d’exécuter du code JavaScript arbitraire et non confiné sur le système hôte.

Points clés :

  • Nature de la vulnérabilité : Injection de code JavaScript.
  • Mécanisme d’exploitation : Exploite une implémentation non sécurisée d’un constructeur de fonctions dynamique qui traite des entrées contrôlées par l’utilisateur.
  • Impact : Permet l’exécution de code JavaScript non sandboxed dans le contexte de l’hôte.
  • Mode d’attaque : Requête POST simple envoyée par un attaquant distant.
  • Score CVSS 3.1 : 9.8 (Critique).

Vulnérabilité(s) :

  • CVE-2025-55346 : Injection de code JavaScript.

Recommandations :

L’article mentionne que les versions les plus récentes corrigent cette faille, impliquant la mise à jour vers la dernière version disponible de Flowise.


Source