Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Seis fallos de RCE en Flowise permiten ejecutar código en servidores de IA


Se han detectado seis nuevas vulnerabilidades de ejecución remota de código (RCE) en los servidores de Flowise, utilizados para crear agentes de IA y flujos de trabajo automatizados. Estos fallos permitirían que atacantes autenticados ejecuten comandos en el servidor, poniendo en peligro los datos, las credenciales y los sistemas conectados a través de componentes como el procesamiento de CSV y funciones de JavaScript personalizadas.





Los servidores de Flowise utilizados para crear agentes de IA y flujos de trabajo automatizados se enfrentan a seis fallos de ejecución remota de código (RCE) recién revelados.

Estas debilidades podrían permitir que atacantes autenticados ejecuten comandos en el servidor subyacente, poniendo en riesgo los datos, las credenciales y los sistemas conectados.

Las rutas de ataque involucran varios componentes de Flowise, incluyendo el procesamiento de CSV, funciones personalizadas de JavaScript, configuraciones de MCP, nodos de bases de datos y funciones de gestión de registros.

Estos hallazgos se suman a las preocupaciones planteadas por explotaciones previas de inyección en Flowise, donde los servidores de flujos de trabajo de IA expuestos se convirtieron en objetivos atractivos para los atacantes.

Investigadores de Elttam identificaron los problemas mientras revisaban las versiones 3.1.1 y 3.1.2 de Flowise.

Elttam afirmó en un informe que varias correcciones estaban incompletas, lo que permitió a los investigadores encontrar nuevas formas de evadir los controles de seguridad anteriores.

El impacto general puede ser grave porque Flowise a menudo conecta modelos de lenguaje con herramientas empresariales, archivos, bases de datos y servicios externos.

Un compromiso exitoso podría darle a un atacante un punto de apoyo en el host del flujo de trabajo y acceso a los recursos disponibles para ese servidor.

Seis fallos de RCE en Flowise

El primer problema afectaba a la función CSVAgent, que permite a los usuarios proporcionar código pandas personalizado para procesar archivos CSV cargados.

Aunque Flowise utilizaba una lista negra para bloquear funciones de Python riesgosas, los investigadores encontraron formas de abusar de la funcionalidad de pandas y ejecutar comandos fuera de la tarea de procesamiento de datos prevista.

Un parche inicial intentó bloquear la deserialización insegura y exigir que la entrada comenzara con read_csv.

Sin embargo, Elttam descubrió que una expresión manipulada aún podía cumplir esas restricciones mientras accedía a la funcionalidad del sistema operativo a través de pandas.

Los desarrolladores eliminaron posteriormente los archivos afectados de CSVAgent y AirtableAgent tras identificar problemas de normalización.

Un segundo fallo involucraba el uso de Flowise del sandbox de JavaScript vm2. El sandbox permitía ciertos módulos externos por defecto, incluido moment, y los investigadores usaron ese acceso para escapar del entorno restringido y ejecutar código en el host.

Esto refuerza los riesgos descritos en la debilidad crítica de MCP de Flowise, donde los ajustes de integración inseguros pueden anular las protecciones asumidas.

CSVAgent node (Source - Elttam)
Nodo CSVAgent (Fuente – Elttam)

El informe también describió un problema de inyección de variables de entorno en las configuraciones personalizadas de MCP. Los atacantes podrían abusar de los ajustes pasados a un proceso generado, incluidas las variables relacionadas con Python, para activar la ejecución.

Aunque Flowise introdujo comprobaciones para valores peligrosos, los investigadores afirmaron que encontraron una forma de evadirlas que seguía sin parchear cuando se publicó el informe.

Otros tres problemas fueron encontrados en las opciones de DataSource de TypeORM, el nodo SQL Database Chain y el nodo SQLite Record Manager.

Cada uno podría usarse para escribir o cargar contenido controlado por el atacante de formas inseguras, lo que podría conducir a la ejecución de código cuando se combina con otras funciones de Flowise.

Reforzando los servidores de flujos de trabajo de IA

Los hallazgos muestran por qué la infraestructura de flujos de trabajo de IA necesita la misma atención defensiva que cualquier aplicación orientada a Internet.

Las integraciones de MCP pueden ampliar las capacidades de un agente, pero también pueden crear rutas de confianza peligrosas, como se muestra en la investigación sobre los riesgos de ejecución de servidores MCP.

Los administradores deben actualizar Flowise rápidamente, revisar todos los nodos desplegados y eliminar o desactivar los componentes que no sean necesarios.

También deben evitar exponer las interfaces administrativas y las APIs directamente a la Internet pública, especialmente donde los usuarios del flujo de trabajo puedan enviar código, datos de configuración, archivos o detalles de conexión a bases de datos.

Las organizaciones deben tratar los ajustes del servidor MCP como entradas no confiables y limitar los permisos disponibles para los procesos de flujos de trabajo de IA.

Ejecutar Flowise con una cuenta que no sea de root, aislarlo en un entorno restringido y controlar estrechamente el acceso al sistema de archivos puede reducir los daños si se explota un fallo.

Los equipos de seguridad deben monitorizar procesos hijos inesperados, conexiones salientes sospechosas, cambios en las configuraciones de flujos de trabajo y cargas de archivos inusuales.

Custom Function node in an Agentflow (Source - Elttam)
Nodo de Función Personalizada en un Agentflow (Fuente – Elttam)

También deben restringir los servidores MCP externos a fuentes verificadas y requerir una revisión antes de habilitar nuevas integraciones, ya que los ataques de prompt maliciosos de MCP pueden convertir una automatización confiable en una ruta de ataque.

Elttam recomendó alejarse de vm2 hacia un modelo de aislamiento más fuerte y evitar la dependencia de validaciones basadas en listas negras para entradas peligrosas.

El informe también subrayó que las listas blancas, los valores predeterminados seguros y la separación del código no confiable del entorno del host son protecciones más fiables para las plataformas de flujo de trabajo.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dirección IP172.17.0.1Dirección de red privada de Docker utilizada en cargas útiles de reverse-shell de prueba de concepto.
Dirección IP192.168.122.62Dirección de laboratorio privada mostrada en solicitudes HTTP de prueba de concepto y ejemplos de inyección de URL.
Dirección IP0.0.0.0Dirección de enlace utilizada en el servidor HTTP de Python de la prueba de concepto.
Nombre de hostlocalhostHost local utilizado en la prueba de concepto del endpoint de predicción de Flowise.
URLhttp://localhost:3000/api/v1/prediction/UUIDEndpoint local de Flowise mostrado para activar un chatflow vulnerable.
Endpoint APIPOST /api/v1/node-custom-functionEndpoint de Flowise utilizado para ejecutar funciones personalizadas de JavaScript en el escenario del sandbox vm2.
Endpoint APIPOST /api/v1/auth/loginEndpoint de autenticación de Flowise referenciado en la prueba de concepto.
Endpoint APIPOST /api/v1/document-store/loader/process/:loaderIdEndpoint del almacén de documentos de Flowise referenciado tras cargar una carga útil de JavaScript.
Nombre de archivorce.jsArchivo de carga útil de reverse-shell de JavaScript utilizado en la demostración de los investigadores.
Ruta de archivo/root/.flowise/storage/Ruta de almacenamiento local predeterminada de Flowise referenciada en la prueba de concepto.
Ruta de archivo/etc/chromium/exploit.confRuta de archivo utilizada en la demostración de la cadena de base de datos SQL y la ejecución de Chromium.
Ruta de archivo/proc/self/environRuta del entorno de proceso de Linux utilizada en una demostración de evitación de configuración de MCP.
Ruta de archivo/root/.flowise/database.sqliteRuta de la base de datos SQLite predeterminada de Flowise referenciada por los investigadores.

Nota: Las direcciones IP y los dominios están intencionadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Solo debes reactivarlos dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/six-flowise-rce-flaws/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.