PT-2025-15232 · Langflow · Langflow
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Langflow versões anteriores a 1.3.0
Description
O Langflow está suscetível à execução remota de código (RCE) não autenticada devido à falta de autenticação no endpoint
/api/v1/validate/code. Um invasor remoto pode enviar solicitações HTTP manipuladas contendo código Python através da variável code para executar comandos arbitrários no servidor. Este problema foi explorado no mundo real pelo ransomware JadePuffer, que utilizou um agente de IA autônomo para realizar reconhecimento, roubo de credenciais, movimentação lateral e criptografia de bancos de dados sem intervenção humana. Além disso, a vulnerabilidade foi utilizada para implantar a botnet Flodrix para ataques de DDoS. A cadeia de ataque geralmente envolve a identificação de instâncias expostas via ferramentas de varredura e a execução de comandos de reconhecimento, como whoami e printenv, antes de estabelecer persistência.Recommendations
Atualize o Langflow para a versão 1.3.0 ou superior.
Como mitigação temporária, restrinja o acesso da internet à API ou implemente regras de firewall para bloquear solicitações POST para o endpoint
/api/v1/validate/code, especificamente aquelas que contenham operadores Python como exec, Exception, import, print ou system no corpo da requisição.Exploit
Correção
LPE
RCE
DoS
Code Injection
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langflow