CVE-2025-71332 Medium CVSS 6.5/10

🟡 CVE-2025-71332: Medium Luecke in Flowiseai Flowise

CVE-2025-71332
6.5/10
Medium
Ja
Flowiseai Flowise
Network

„`html




CVE-2025-71332: Flowise SQL Injection Vulnerability

Zusammenfassung

Die Schwachstelle CVE-2025-71332 betrifft Flowise in Versionen bis einschließlich 2.2.7 und ermöglicht eine SQL-Injection über die importChatflows API. Authentifizierte Angreifer können durch manipulierte JSON-Importdateien beliebige SQL-Befehle ausführen. Das Sicherheitsrisiko wird mit dem CVSS-Score von 6.5 (Medium) bewertet.

Betroffene Systeme

Produkt: Flowiseai Flowise
Betroffene Versionen: ≤ 2.2.7
Angriffsvektor: Network (authentifiziert)
Patch verfügbar: Ja

Technische Details

Die Vulnerabilität liegt in der unzureichenden Eingabevalidierung des Feldes chatflow.id beim Import von Chatflow-Konfigurationen. Der id-Wert wird direkt und unbereinigt in eine SQL IN-Klausel konkateniert. Dies ermöglicht Angreifern:

  • Blind SQL Injection für Datenexfiltration
  • Error-based SQL Injection zur Informationsgewinnung
  • Auslesen sensitiver Daten aus der credential-Tabelle
  • Potenzielle Datenmanipulation oder -löschung

Angriffsablauf: Ein authentifizierter Benutzer erstellt eine manipulierte JSON-Importdatei mit speziell crafted id-Werten und lädt diese über die importChatflows API hoch. Die unsanitierte Konkatenation führt zur SQL-Injection-Ausführung.

Empfohlene Massnahmen

  • Sofort: Flowise auf Version > 2.2.7 aktualisieren
  • Eingabevalidierung und Parameterisierung überprüfen
  • SQL IN-Klauseln ausschließlich mit Prepared Statements verwenden
  • Zugriff auf importChatflows API einschränken
  • Audit-Logs auf verdächtige Aktivitäten prüfen
  • Credential-Tabelle auf Kompromittierung kontrollieren

Bewertung

CVSS v3.1: 6.5 (Medium)
Die Schwachstelle erfordert Authentifizierung, was das Risiko reduziert. Jedoch ermöglicht sie direkten Zugriff auf kritische Credential-Daten. Unternehmen sollten Patches zeitnah einspielen.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2025-71332-medium-luecke-in-flowiseai-flowise/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.06.2026
Alle CVEs ansehen