跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度40

Langflow 修复 webhook 认证绕过漏洞,未授权用户可执行任意 flow

Langflow: Unauthenticated Flow Execution via Webhook Authentication Bypass

AI 导读

Langflow 的 webhook 认证逻辑存在漏洞,未授权用户只要知道 flow 的 UUID 就能以所有者身份触发任意 flow 执行。根因是 WEBHOOK_AUTH_ENABLE 配置在 v1.7.0 引入时默认值为 False,导致 AuthService.get_webhook_user 在未校验 API Key 的情况下直接返回 flow 所有者,所有 webhook 端点默认公开。攻击者可借此实现远程代码执行(RCE)、拒绝服务(DoS)或篡改数据库等外部系统。受影响版本为 >= 1.7.0, <= 1.9.0,已在 v1.9.1 通过 PR #12845 修复,将 WEBHOOK_AUTH_ENABLE 默认值改为 True,除非运维人员显式设置 LANGFLOW_WEBHOOK_AUTH_ENABLE=false。

推荐理由

公告给出了受影响版本区间、绕过机制与修复版本,部署 Langflow 的团队可据此判断自身暴露面并升级。

阅读原文github.com