Aktualisieren Sie Flowise umgehend auf eine sichere Version, die diese Schwachstellen behebt.
Hoechster CVSS-Basiswert 6.5+12
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [mittel] Flowise: Mehrere Schwachstellen
Ein authentisierter Angreifer kann in Flowise (Versionen <3.1.4 und 3.1.4) Schwachstellen ausnutzen, um Informationen offenzulegen und Sicherheitsmaßnahmen zu umgehen. Betroffen sind Plattformen wie UNIX und andere, die Flowise zur Erstellung von LLMs nutzen. Es wird dringend empfohlen, die Software umgehend auf eine sichere Version zu aktualisieren.
SecBoard-Einordnung
Die Ausnutzung dieser Schwachstellen durch authentifizierte Angreifer kann zur Offenlegung sensibler Informationen und zur Umgehung von Sicherheitsmaßnahmen führen, was die Integrität und Vertraulichkeit von LLM-Anwendungen gefährdet.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten authentifizierte Angreifer durch die Offenlegung von Informationen und die Umgehung von Sicherheitsmaßnahmen unbefugten Zugriff auf sensible Daten oder Funktionen innerhalb der Flowise-Umgebung erlangen, was zu Datenlecks oder Manipulationen führen könnte.
Empfehlung: Aktualisieren Sie Flowise umgehend auf eine sichere Version, die diese Schwachstellen behebt. Überprüfen Sie alle Instanzen von Flowise in Ihrer Umgebung.
Key Facts
- CVSS
- 6.5 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- disclosure@vulncheck.com
- CVSS
- 6.3 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cna@vuldb.com
Betroffen
Organisationen, die Flowise in den Versionen <3.1.4 und 3.1.4 zur Erstellung von LLMs nutzen, sind betroffen. Dies schließt Plattformen wie UNIX und andere ein.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (1)
- cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie alle Flowise-Instanzen in Ihrer Umgebung auf die installierte Versionsnummer. Stellen Sie sicher, dass keine Versionen kleiner als 3.1.4 oder genau 3.1.4 verwendet werden.
- ▸Stellen Sie sicher, dass alle Flowise-Installationen auf die neueste, gepatchte Version aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Zugriffsprotokolle von Flowise auf ungewöhnliche Aktivitäten oder Anmeldeversuche, die auf eine mögliche Kompromittierung hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Art der offengelegten Informationen ist im Artikel nicht spezifiziert.
- ▸Die spezifischen Sicherheitsmaßnahmen, die umgangen werden können, sind nicht detailliert beschrieben.
- ▸Es wird nicht angegeben, ob es bekannte aktive Exploits für diese Schwachstellen gibt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Sicherheitsmaßnahmen zu umgehen“
„authentifizierter Angreifer kann ... Informationen offenzulegen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile