
Сканер: CVE-2025-34291 Langflow — ошибка валидации Origin / неправильная конфигурация CORS — Python-чекер (CISA KEV)
Чрезмерно разрешающая конфигурация CORS в сочетании с конфигурацией cookie для refresh-токена позволяет похищать учётные данные.
| Поле | Значение |
|---|---|
| CVE | CVE-2025-34291 |
| Серьёзность | ВЫСОКАЯ |
| Продукт | Langflow |
| CISA KEV | 2026-05-21 |
| Тип атаки | Проверка источника / CORS |
| Требуется аутентификация | Нет |
| Статус | Версии |
|---|---|
| ❌ Уязвимые | Версии Langflow до 1.3.5 |
| ✅ Исправлено | Исправлено в Langflow 1.3.5+ |
# Клонирование
git clone https://github.com/ridhinva/CVE-2025-34291-Langflow-Scanner.git
cd CVE-2025-34291-Langflow-Scanner
# Установка зависимостей (если есть)
pip install requests
python3 langflow_scanner.py example.com
python3 langflow_scanner.py https://192.168.1.1
echo "target1.com" > targets.txt
echo "target2.com" >> targets.txt
python3 langflow_scanner.py targets.txt
python3 langflow_scanner.py --info
Сканер проверяет открытые конечные точки, связанные с этой уязвимостью, и сообщает о потенциальных целях для ручной проверки.
| Источник | Ссылка |
|---|---|
| CISA KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog |
| Запись NVD | https://nvd.nist.gov/vuln/detail/CVE-2025-34291 |
Только для авторизованного тестирования безопасности и образовательных целей. Несанкционированный доступ является незаконным.
@c_y_p_h3r — охотник за багами (bug bounty hunter) и исследователь безопасности
| Рекомендации вендора | https://security.paloaltonetworks.com/CVE202534291 |