Apa yang terjadi
Versi Flowise (platform aplikasi LLM low-code) hingga dan termasuk 3.1.3 memasang endpoint POST /api/v1/node-load-method/:name tanpa pemeriksaan izin level rute apa pun. Endpoint memanggil loadMethods komponen dengan nodeName, loadMethod, input, dan nilai kredensial yang dikendalikan penyerang; kredensial yang dipilih diperbarui oleh Credential.id mentah dan didekripsi tanpa memverifikasi Credential.workspaceId terhadap workspace aktif pemanggil (tidak seperti jalur pembacaan kredensial lainnya, yang berjangkauan workspace). Pengguna otentikasi dengan privilege rendah di satu workspace dapat menyuplai ID kredensial yang dimiliki workspace lain, menyebabkan Flowise bertindak sebagai confused deputy dan melakukan panggilan API penyedia pihak ketiga (misalnya, Google Drive listFiles, Google Sheets listSpreadsheets, AWS DynamoDB listTables) menggunakan kredensial workspace korban, mengembalikan metadata penyedia ke penyerang. Rahasia kredensial mentah itu sendiri tidak dikembalikan.
Mengapa penting
Flowise adalah platform yang banyak diadopsi untuk membangun aplikasi LLM/RAG dengan isolasi workspace multi-tenant; cacat ini merusak batas isolasi itu, memungkinkan pengguna yang terotentikasi di satu tenant secara diam-diam menjalankan panggilan API penyedia pihak ketiga dengan privilege menggunakan kredensial LLM/cloud provider penyimpanan tenant lain — pelanggaran kerahasiaan lintas tenant langsung dalam alat orkestrasi AI yang sering di-self-host.
Vektor serangan
Pengguna terotentikasi dengan privilege rendah (atau kunci API workspace) mengirim POST yang dirancang ke /api/v1/node-load-method/:name menyuplai ID kredensial workspace lain, menyebabkan server mendekripsi dan menggunakan kredensial tersebut untuk panggilan penyedia pihak ketiga tanpa verifikasi kepemilikan workspace.
Sistem yang terdampak
Flowise <= 3.1.3
Mitigasi
Tingkatkan ke Flowise 3.1.4 atau lebih baru, yang menambahkan verifikasi berjangkauan workspace ke jalur resolusi kredensial node-load-method.