PT-2026-2000 · Langflow · Langflow
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Langflow versões anteriores a 1.3.0
Description
Atacantes remotos podem executar código arbitrário em instalações afetadas sem a necessidade de autenticação. O problema decorre da inclusão de um recurso de uma esfera de controle não confiável no processamento do parâmetro
exec globals fornecido ao endpoint 'validate'. Esta falha permite que um atacante execute código no contexto de root.Recommendations
Atualize para a versão 1.3.0 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'validate' para minimizar o risco de exploração.
Exploit
Correção
RCE
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langflow