SecBoard
Zurück zur Übersicht
Niedrig12 / 100Konfidenz: Mittel
CVSS6.5EPSS0.2 %Über Netz erreichbarOhne Zutun des Nutzers

Aktualisieren Sie Flowise umgehend auf eine sichere Version, die diese Schwachstellen behebt.

Hoechster CVSS-Basiswert 6.5+12

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [mittel] Flowise: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Ein authentisierter Angreifer kann in Flowise (Versionen <3.1.4 und 3.1.4) Schwachstellen ausnutzen, um Informationen offenzulegen und Sicherheitsmaßnahmen zu umgehen. Betroffen sind Plattformen wie UNIX und andere, die Flowise zur Erstellung von LLMs nutzen. Es wird dringend empfohlen, die Software umgehend auf eine sichere Version zu aktualisieren.

SecBoard-Einordnung

Die Ausnutzung dieser Schwachstellen durch authentifizierte Angreifer kann zur Offenlegung sensibler Informationen und zur Umgehung von Sicherheitsmaßnahmen führen, was die Integrität und Vertraulichkeit von LLM-Anwendungen gefährdet.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten authentifizierte Angreifer durch die Offenlegung von Informationen und die Umgehung von Sicherheitsmaßnahmen unbefugten Zugriff auf sensible Daten oder Funktionen innerhalb der Flowise-Umgebung erlangen, was zu Datenlecks oder Manipulationen führen könnte.

Empfehlung: Aktualisieren Sie Flowise umgehend auf eine sichere Version, die diese Schwachstellen behebt. Überprüfen Sie alle Instanzen von Flowise in Ihrer Umgebung.

Key Facts

 

CVSS
6.5 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
disclosure@vulncheck.com
CVSS
6.3 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cna@vuldb.com

Betroffen

Organisationen, die Flowise in den Versionen <3.1.4 und 3.1.4 zur Erstellung von LLMs nutzen, sind betroffen. Dies schließt Plattformen wie UNIX und andere ein.

Hersteller

Flowiseai

Produkte

Flowise
CPE-Rohbezeichner anzeigen (1)
  • cpe:2.3:a:flowiseai:flowise:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie alle Flowise-Instanzen in Ihrer Umgebung auf die installierte Versionsnummer. Stellen Sie sicher, dass keine Versionen kleiner als 3.1.4 oder genau 3.1.4 verwendet werden.
  • Stellen Sie sicher, dass alle Flowise-Installationen auf die neueste, gepatchte Version aktualisiert wurden.
1 weitere
  • Überprüfen Sie die Zugriffsprotokolle von Flowise auf ungewöhnliche Aktivitäten oder Anmeldeversuche, die auf eine mögliche Kompromittierung hindeuten könnten.

Offene Punkte

3
anzeigen
  • Die genaue Art der offengelegten Informationen ist im Artikel nicht spezifiziert.
  • Die spezifischen Sicherheitsmaßnahmen, die umgangen werden können, sind nicht detailliert beschrieben.
  • Es wird nicht angegeben, ob es bekannte aktive Exploits für diese Schwachstellen gibt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1562Impair Defenseszugeordnet

Sicherheitsmaßnahmen zu umgehen

T1592Gather Victim Host Informationzugeordnet

authentifizierter Angreifer kann ... Informationen offenzulegen

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
mittel