Flowise /api/v1/openai-assistants-file/download 文件读取漏洞

2025-09-19 Flowise PoC No

Description

Flowise 是一个用于构建自定义大型语言模型(LLM)应用的开源可视化工具。该工具的/api/v1/get-upload-file和/api/v1/openai-assistants-file/download端点存在路径穿越漏洞,攻击者可通过chatId参数读取系统任意文件,包括数据库配置文件。该漏洞利用后可导致AI应用的核心数据泄露,包括API密钥等敏感信息,建议企业立即更新至3.0.6及以上版本。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities