Flowise /api/v1/openai-assistants-file/download 文件读取漏洞

日期: 2025-09-19 | 影响软件: Flowise | POC: 否

漏洞描述

Flowise 是一个用于构建自定义大型语言模型(LLM)应用的开源可视化工具。该工具的/api/v1/get-upload-file和/api/v1/openai-assistants-file/download端点存在路径穿越漏洞,攻击者可通过chatId参数读取系统任意文件,包括数据库配置文件。该漏洞利用后可导致AI应用的核心数据泄露,包括API密钥等敏感信息,建议企业立即更新至3.0.6及以上版本。

PoC代码

暂无

相关漏洞推荐