Langflow exec_globals Inclusion of Functionality from Untrusted Control Sphere Remote Code Execution Vulnerability
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
O Langflow permite que atacantes não autenticados executem código malicioso enviando entrada prejudicial ao endpoint validate através do parâmetro exec_globals. Isso ocorre porque a aplicação inclui código não confiável em seu contexto de execução, dando aos atacantes controle total sobre o servidor.
A vulnerabilidade existe no tratamento do parâmetro exec_globals do endpoint validate, que inclui funcionalidades de uma esfera de controle não confiável sem validação apropriada. Atacantes remotos podem explorar isso sem autenticação para executar código arbitrário com privilégios root injetando payloads maliciosos no parâmetro exec_globals.