事件观察中
Langflow 弱 Fernet 密钥漏洞致凭据泄露
先了解这件事
AI 综述
Langflow 1.10.0 及更早版本存在弱 Fernet 密钥派生漏洞:其用 Python 非加密 PRNG 以 SECRET_KEY 为种子派生 Fernet 加密密钥,攻击者只要读到 secret_key 文件即可离线重建密钥并解密数据库中所有凭据,无需暴力破解。受影响数据包括用户存储的 OpenAI、Anthropic 等 LLM 凭据。该漏洞被评定为 Critical,CVSS 3.1 评分 9.1,涉及 CWE-338、CWE-321 和 CWE-311,已在 1.10.1 版本修复。
AI 根据报道生成 · 1 天前更新
最新进展10月6日 06:31
Langflow 1.10.0 及更早版本因弱 Fernet 密钥派生可被离线解密全部凭据,1.10.1 已修复。后续时间线
10月6日
- GitHub 安全公告精选Langflow 因弱 Fernet 密钥派生漏洞可被离线解密全部凭据,1.10.1 修复
Langflow 在 1.10.0 及更早版本中用 Python 非加密 PRNG 以 SECRET_KEY 为种子派生 Fernet 加密密钥,攻击者只要读到 secret_key 文件即可离线重建密钥并解密数据库中所有凭据,无需暴力破解。该问题被评定为 Critical,CVSS 3.1 评分 9.1,涉及 CWE-338、CWE-321 和 CWE-311。受影响数据包括用户存储的 OpenAI、Anthropic 等 LLM 提供商 API key、数据库连接串与密码、OAuth token 和 webhook secret,且同一实例所有用户共用同一 SECRET_KEY。修复版本 1.10.1 改用 SHA-256 派生 32 字节密钥,并通过 MultiFernet 兼容解密旧密文;SECRET_KEY 短于 32 字符的部署升级后需重新录入此前存储的凭据。
相关讨论
关注度走势
每天新增来源
- 10月6日 新增 1 个来源(1 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)