CVE-2025-34291
Langflow <= 1.6.9 CORS गलत कॉन्फ़िगरेशन से Token अपहरण और RCE
- प्रकाशित
- 5 दिस॰ 2025
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 21 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Langflow के 1.6.9 तक के संस्करणों में एक श्रृंखलाबद्ध भेद्यता है जो खाता अधिग्रहण और रिमोट कोड निष्पादन को सक्षम बनाती है। अत्यधिक अनुमतिपूर्ण CORS कॉन्फ़िगरेशन (allow_origins='*' के साथ allow_credentials=True) और SameSite=None के रूप में सेट रिफ्रेश टोकन कुकी के संयोजन से एक दुर्भावनापूर्ण वेबपेज क्रेडेंशियल सहित क्रॉस-ओरिजिन अनुरोध कर सकता है और रिफ्रेश एंडपॉइंट को सफलतापूर्वक कॉल कर सकता है। इस प्रकार, एक हमलावर-नियंत्रित ओरिजिन पीड़ित के सत्र के लिए नए access_token / refresh_token जोड़े प्राप्त कर सकता है। प्राप्त टोकन प्रमाणित एंडपॉइंट्स — जिनमें अंतर्निहित कोड-निष्पादन कार्यक्षमता भी शामिल है — तक पहुँच प्रदान करते हैं, जिससे हमलावर मनमाना कोड निष्पादित कर सकता है और पूर्ण सिस्टम समझौता कर सकता है।
स्रोत
1- langflow-cors-scannerस्कैनर
स्कैनर: CVE-2025-34291 Langflow Origin Validation Error / CORS Misconfiguration — Python जाँचकर्ता (CISA KEV)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।