Langflow
Betroffen ist Langflow, eine Anwendung zum Erstellen von KI-Workflows. Ein Endpunkt der Programmierschnittstelle, der eigentlich nur Code auf Gültigkeit prüfen soll, ist nicht durch eine Authentifizierung geschützt und verarbeitet übergebenen Code so, dass dieser tatsächlich ausgeführt wird. Ein Angreifer kann daher aus der Ferne und ohne Anmeldung speziell präparierte HTTP-Anfragen an diesen Endpunkt senden und beliebigen Code auf dem Server ausführen. Da keine Zugangsdaten und keine Benutzerinteraktion erforderlich sind, genügt die Erreichbarkeit der Anwendung über das Netz. In der Folge kann der Angreifer die Kontrolle über das betroffene System übernehmen, dort gespeicherte Daten und Zugangsschlüssel auslesen oder den Server als Ausgangspunkt für weitere Angriffe im Netzwerk nutzen. Besonders exponiert sind Installationen, deren Schnittstelle direkt aus dem Internet zugänglich ist.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.