🔴 Langflow 1.4.2 | 0Day Technical Security Assessment
مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیبپذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.
🔍 یافتههای کلیدی:
در صورت سوءاستفاده موفق از زنجیره آسیبپذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه میتواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویسها، تنظیمات و دادههای داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر میتواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویسهای AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..
🇮🇷 @IranCyber_Org







