Код, который должен проверять других, сам стал лазейкой для хакеров — что не так с Langflow?

RutoR
Buffer Marketplace

Support81

Original poster
Administrator
Сообщения
1 325
Реакции
220
Посетить сайт
Проверка кода — святое, особенно, когда проверяющий сразу его исполняет.
langflow.jpg


Критическая

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в платформе Langflow, предназначенной для визуального проектирования цепочек LLM, активно используется злоумышленниками. Проблема получила идентификатор CVE-2025-3248 и оценку 9,8 балла по шкале CVSS — почти максимум.

Уязвимость связана с отсутствием аутентификации при обращении к эндпоинту /api/v1/validate/code, который позволяет удалённым атакующим выполнять произвольный код через специально сформированные HTTP-запросы. Внутри используется функция exec() из Python, и она вызывается напрямую на пользовательском вводе без каких-либо защитных механизмов — ни аутентификации, ни песочницы. Это открывает прямой путь к захвату сервера.

Уязвимость присутствует почти во всех версиях Langflow, за исключением

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, выпущенной 31 марта 2025 года. Именно в этой версии была реализована защита, устраняющая опасный механизм. Уязвимость

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в феврале. Ситуация усугубилась 9 апреля, когда в открытом доступе появился рабочий PoC-эксплойт.

По

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

платформы Censys, в интернете сейчас находятся 466 открытых экземпляров Langflow, причём большинство из них расположены в США, Германии, Сингапуре, Индии и Китае. Пока неизвестно, кто именно стоит за атаками и каковы их цели, но масштабы угрозы вызывают беспокойство.

Специалисты Zscaler подчёркивают, что случай с CVE-2025-3248 — это наглядное подтверждение того, насколько опасным может быть выполнение пользовательского кода без строгой аутентификации и изоляции. Программистские удобства валидации кода, особенно в веб-приложениях с публичным доступом, требуют осторожности и продуманной архитектуры.

Langflow — популярная в AI-среде платформа с открытым исходным кодом, позволяющая визуально собирать цепочки обработки текстов и запросов с использованием языковых моделей. Уязвимость ударила именно по этой логике, превращая удобство настройки в оружие в руках злоумышленников.

Краткое содержание инцидента заставляет задуматься об архитектуре подобных решений и необходимости использовать проверенные методы защиты, особенно если речь идёт об инструментах, взаимодействующих с исполняемым кодом.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 «PIN-код на лбу безопаснее»: Perplexity AI оказался настоящей находкой для шпиона Новости в сети 0
Support81 PIN-код для свободы: новый Android-шпион категорически против своего удаления Новости в сети 0
Support81 DeepSeek-V3: "мозги" из Китая, которые понимают код лучше вас Новости в сети 0
Support81 Киберпреступники маскируют вредоносный код под reCAPTCHA и Cloudflare Turnstile Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Mongolian Skimmer: как Unicode помогает хакерам маскировать вредоносный код Новости в сети 0
Support81 На телефон поступил одноразовый код? Похоже, он предназначен не для вас Новости в сети 0
Support81 TAG-100: открытый код на службе шпионов Новости в сети 0
El_IRBIS Интересно Вредоносный код в дистрибутивах Linux: Понимание угрозы и меры безопасности. Вирусология 0
Support81 Темный рыцарь на продажу: в чьих руках окажется исходный код вымогателя Knight 3.0? Новости в сети 0
Support81 Взлом или небрежность? Код и пароли Binance были доступны на GitHub в течение нескольких месяцев Новости в сети 0
Support81 Осторожно, BlackCat: поддельная реклама в поиске WinSCP распространяет вредоносный код Новости в сети 0
Ёшкин_кот Интересно Промо код на 7 дней премиума в игре CROSSOUT. Другое 2
B Проверено [SELL] Исходный код [code sorces] :: Cryptolocker offline ver. :: C++ WinAPI Продажа софта 1
Р Интересно Бесплатный QR Код для прохода в ТЦ/Рестораны/клубы и тд Другое 2
A Сертификат | QR-код | COVID | Вакцинация Официально Ищу работу. Предлагаю свои услуги. 4
O Продам ONPROXY.NET Приватные прокси по доступным ценам от 25 рублей за штуку. Промо-код: discount на 35% Дедики/VPN/соксы/ssh 7
M Продам уникальный сайт- фейк для сбора сс + одноразовый код Сайты/Хостинг/Сервера 0
H Don't Kill My Cat (DKMC) - шел-код в картинке Корзина 0
Denik Интересно Баг в Zoom позволял за считанные минуты взломать код доступа Новости в сети 0
S Промо код 75% скидки на VPS ( не уверен но по идее только на 1 месяц ) Другое 2
H Исходный код FortNite Brute Checker .NET 1
S Исходный код криптора Продажа софта 0
S Опасные изображения. Создаем вредоносный код в картинке Вирусология 6
A Фирма «Cloudflare» открыла код реализации протокола QUIC на языке программирования Rust Новости в сети 0
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
G Как написать безопасный код на JS Другие ЯП 0
G Скрытый код Kali Linux 0
АнАлЬнАя ЧуПаКаБрА Промо-код ivi с месячной подпиской Другое 0
F Код-Грабберы ( прошивки ) Продажа софта 0
S В Сети опубликован исходный код имитирующего WannaCry вымогателя для Android Новости в сети 0
S Новое вымогательское ПО Sorebrect способно внедрять вредоносный код Новости в сети 0
S код на скидку 350 рублей в Get Taxi Другое 1
X [Для новичков] [DevelStudio исх.код] Активация софта на время! Другие ЯП 8
Glods Исходный код популярного ботнета Mirai Spam/DDOS/Malware 2
K Ищу человека, который поможет с поиском генеалогических данных по Украинской ССР Предоставляю работу. Ищу специалиста. 0
Support81 Крах $Libra: криптовалютный обман, который потряс Аргентину Новости в сети 0
Support81 TSforge — эксплойт, который взломал всю защиту Windows Новости в сети 0
Support81 PUMAKIT: новый убийца безопасности Linux, который почти невозможно обнаружить Новости в сети 0
Support81 Славные поражения Баррета Брауна: история хакера, который бросил вызов всему миру Новости в сети 0
Support81 Brain Cipher – наследник LockBit, который парализовал жизнь целой страны Новости в сети 0
Ёшкин_кот Интересно Пишем любой текст на листочке который держит обнажённая девушка. 18+ Свободное общение и флейм 0
Support81 Кто стоит за Agent Racoon? Тайный хакер, который атакует Android и угрожает мировой безопасности Новости в сети 0
turbion0 Интересно Госсовет поддержал законопроект, который требует использовать в такси автомобили только российской сборки Новости в сети 0
D3v1l Бесплатный Чекер логов на YOUTUBE/STEAM/BATTLE.NET/FB/G-PAY/Binance/Coinbase/FREEBTC/icloud/yahoo/hotmail | Софт который сделает всю работу за тебя! Продажа софта 1
A Закрыто Youtube Tags | Софт который поднимает SEO Корзина 1
A Ищу человека который умеет банить,блокировать,ложить телеграм аккаунты Предоставляю работу. Ищу специалиста. 2
NickelBlack Интересно Coqui - Кейлоггер, который активируется только для сайтов, связанных с банками. Вирусология 0
Denik Интересно Бомж,который поднялся на бирже Новости в сети 3
Admin Кидала который представляется гарантом expclan.org и их фейки Black list и Разборки 5

Название темы

Русскоязычный Даркнет Форум