CVE-2025-55346
Mis à jour :
CVE-2025-55346 : Injection de code JavaScript non sécurisée
Une vulnérabilité critique, identifiée sous la référence CVE-2025-55346, a été découverte dans l’application Flowise. Elle permet à des attaquants distants d’exécuter du code JavaScript arbitraire et non confiné sur le système hôte.
Points clés :
- Nature de la vulnérabilité : Injection de code JavaScript.
- Mécanisme d’exploitation : Exploite une implémentation non sécurisée d’un constructeur de fonctions dynamique qui traite des entrées contrôlées par l’utilisateur.
- Impact : Permet l’exécution de code JavaScript non sandboxed dans le contexte de l’hôte.
- Mode d’attaque : Requête POST simple envoyée par un attaquant distant.
- Score CVSS 3.1 : 9.8 (Critique).
Vulnérabilité(s) :
- CVE-2025-55346 : Injection de code JavaScript.
Recommandations :
L’article mentionne que les versions les plus récentes corrigent cette faille, impliquant la mise à jour vers la dernière version disponible de Flowise.
