
Scanneur : CVE-2025-34291 Erreur de validation d'origine Langflow / Mauvaise configuration CORS — Vérificateur Python (CISA KEV)
Une configuration CORS trop permissive combinée à la configuration du cookie de token de rafraîchissement permet le vol d'identifiants.
| Champ | Valeur |
|---|---|
| CVE | CVE-2025-34291 |
| Sévérité | ÉLEVÉE |
| Produit | Langflow |
| CISA KEV | 2026-05-21 |
| Type d'attaque | Validation de l'origine / CORS |
| Authentification requise | Aucune |
| Statut | Versions |
|---|---|
| ❌ Vulnérable | Versions de Langflow antérieures à 1.3.5 |
| ✅ Corrigé | Corrigé dans Langflow 1.3.5+ |
# Clone
git clone https://github.com/ridhinva/CVE-2025-34291-Langflow-Scanner.git
cd CVE-2025-34291-Langflow-Scanner
# Install deps (if any)
pip install requests
python3 langflow_scanner.py example.com
python3 langflow_scanner.py https://192.168.1.1
echo "target1.com" > targets.txt
echo "target2.com" >> targets.txt
python3 langflow_scanner.py targets.txt
python3 langflow_scanner.py --info
Le scanner recherche les endpoints exposés associés à cette vulnérabilité et signale les cibles potentielles pour une vérification manuelle.
| Source | Lien |
|---|---|
| CISA KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog |
| Entrée NVD | https://nvd.nist.gov/vuln/detail/CVE-2025-34291 |
Uniquement à des fins de tests de sécurité autorisés et à des fins éducatives. L'accès non autorisé est illégal.
@c_y_p_h3r — Chasseur de bugs bounty et chercheur en sécurité
| Avis du fournisseur | https://security.paloaltonetworks.com/CVE202534291 |