Langflow 1.4.2 | 0Day Technical Security Assessment مرکز امنیتی… — مرکز امنیتی ایران سایبر | ICG — TG.ME

🔴 Langflow 1.4.2 | 0Day Technical Security Assessment

مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیب‌پذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.

🔍 یافته‌های کلیدی:

در صورت سوءاستفاده موفق از زنجیره آسیب‌پذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه می‌تواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویس‌ها، تنظیمات و داده‌های داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر می‌تواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویس‌های AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..

🇮🇷 @IranCyber_Org
❤3🔥2
September 5, 2026 624 11