
الماسح الضوئي: CVE-2025-34291 خطأ التحقق من الأصل في Langflow / سوء إعداد CORS — فاحص Python (CISA KEV)
يسمح إعداد CORS المتساهل بشكل مفرط، جنبًا إلى جنب مع إعداد ملفات تعريف الارتباط الخاصة برمز التحديث، بسرقة بيانات الاعتماد.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2025-34291 |
| الشدة | HIGH |
| المنتج | Langflow |
| CISA KEV | 2026-05-21 |
| نوع الهجوم | التحقق من الأصل / CORS |
| المصادقة المطلوبة | لا شيء |
| الحالة | الإصدارات |
|---|---|
| ❌ ضعيفة | إصدارات Langflow قبل 1.3.5 |
| ✅ مُصلَّحة | تم الإصلاح في Langflow 1.3.5+ |
# Clone
git clone https://github.com/ridhinva/CVE-2025-34291-Langflow-Scanner.git
cd CVE-2025-34291-Langflow-Scanner
# Install deps (if any)
pip install requests
python3 langflow_scanner.py example.com
python3 langflow_scanner.py https://192.168.1.1
echo "target1.com" > targets.txt
echo "target2.com" >> targets.txt
python3 langflow_scanner.py targets.txt
python3 langflow_scanner.py --info
يقوم الماسح الضوئي بفحص نقاط النهاية المكشوفة المرتبطة بهذه الثغرة والإبلاغ عن الأهداف المحتملة للتحقق اليدوي.
| المصدر | الرابط |
|---|---|
| CISA KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog |
| سجل NVD | https://nvd.nist.gov/vuln/detail/CVE-2025-34291 |
لأغراض اختبار الأمان المصرح به والأغراض التعليمية فقط. الوصول غير المصرح به غير قانوني.
@c_y_p_h3r — صائد ثغرات المكافآت وباحث أمني
| استشارة البائع |
| https://security.paloaltonetworks.com/CVE202534291 |