„`html
Zusammenfassung
Die Schwachstelle CVE-2025-71332 betrifft Flowise in Versionen bis einschließlich 2.2.7 und ermöglicht eine SQL-Injection über die importChatflows API. Authentifizierte Angreifer können durch manipulierte JSON-Importdateien beliebige SQL-Befehle ausführen. Das Sicherheitsrisiko wird mit dem CVSS-Score von 6.5 (Medium) bewertet.
Betroffene Systeme
Produkt: Flowiseai Flowise
Betroffene Versionen: ≤ 2.2.7
Angriffsvektor: Network (authentifiziert)
Patch verfügbar: Ja
Technische Details
Die Vulnerabilität liegt in der unzureichenden Eingabevalidierung des Feldes chatflow.id beim Import von Chatflow-Konfigurationen. Der id-Wert wird direkt und unbereinigt in eine SQL IN-Klausel konkateniert. Dies ermöglicht Angreifern:
- Blind SQL Injection für Datenexfiltration
- Error-based SQL Injection zur Informationsgewinnung
- Auslesen sensitiver Daten aus der credential-Tabelle
- Potenzielle Datenmanipulation oder -löschung
Angriffsablauf: Ein authentifizierter Benutzer erstellt eine manipulierte JSON-Importdatei mit speziell crafted id-Werten und lädt diese über die importChatflows API hoch. Die unsanitierte Konkatenation führt zur SQL-Injection-Ausführung.
Empfohlene Massnahmen
- Sofort: Flowise auf Version > 2.2.7 aktualisieren
- Eingabevalidierung und Parameterisierung überprüfen
- SQL IN-Klauseln ausschließlich mit Prepared Statements verwenden
- Zugriff auf importChatflows API einschränken
- Audit-Logs auf verdächtige Aktivitäten prüfen
- Credential-Tabelle auf Kompromittierung kontrollieren
Bewertung
CVSS v3.1: 6.5 (Medium)
Die Schwachstelle erfordert Authentifizierung, was das Risiko reduziert. Jedoch ermöglicht sie direkten Zugriff auf kritische Credential-Daten. Unternehmen sollten Patches zeitnah einspielen.
„`