事件观察中
Langflow Webhook 认证绕过致未授权流程执行
先了解这件事
AI 综述
Langflow 的 webhook 认证逻辑存在漏洞:WEBHOOK_AUTH_ENABLE 配置在 v1.7.0 引入时默认值为 False,导致 AuthService.get_webhook_user 在未校验 API Key 的情况下直接返回 flow 所有者,所有 webhook 端点默认公开。未授权用户只要知道 flow 的 UUID,就能以所有者身份触发任意 flow 执行,并可借此实现远程代码执行(RCE)。Langflow 已修复该认证绕过漏洞。
AI 根据报道生成 · 1 天前更新
最新进展10月6日 06:31
Langflow 修复 webhook 认证绕过漏洞,未授权用户可凭 flow UUID 触发任意 flow 执行。后续时间线
10月6日
- GitHub 安全公告精选Langflow 修复 webhook 认证绕过漏洞,未授权用户可执行任意 flow
Langflow 的 webhook 认证逻辑存在漏洞,未授权用户只要知道 flow 的 UUID 就能以所有者身份触发任意 flow 执行。根因是 WEBHOOK_AUTH_ENABLE 配置在 v1.7.0 引入时默认值为 False,导致 AuthService.get_webhook_user 在未校验 API Key 的情况下直接返回 flow 所有者,所有 webhook 端点默认公开。攻击者可借此实现远程代码执行(RCE)、拒绝服务(DoS)或篡改数据库等外部系统。受影响版本为 >= 1.7.0, <= 1.9.0,已在 v1.9.1 通过 PR #12845 修复,将 WEBHOOK_AUTH_ENABLE 默认值改为 True,除非运维人员显式设置 LANGFLOW_WEBHOOK_AUTH_ENABLE=false。
相关讨论
关注度走势
每天新增来源
- 10月6日 新增 1 个来源(1 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)