آسیب‌پذیری IDOR در نقطه پایانی `/api/v1/responses` به مهاجم احراز هویت‌شده اجازه دسترسی به جریان کاربران دیگر می‌دهد

CISA KEV CatalogUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۷ ساعت ۱۷:۴۵

## Summary

Insecure Direct Object Reference (IDOR) vulnerability in `/api/v1/responses` endpoint allows an authenticated attacker to execute any flow belonging to another user by specifying the vi...
## Summary Insecure Direct Object Reference (IDOR) vulnerability in `/api/v1/responses` endpoint allows an authenticated attacker to execute any flow belonging to another user by specifying the vi...
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری IDOR در نقطه پایانی `/api/v1/responses` پلتفرم Langflow به مهاجم احراز هویت‌شده اجازه می‌دهد با مشخص کردن شناسه جریان قربانی، به جریان‌ها و داده‌های حساس کاربران دیگر دسترسی پیدا کند. این آسیب‌پذیری در تابع کمکی `get_flow_by_id_or_endpoint_name` قرار داشت که بدون بررسی مالکیت کاربر، پایگاه داده را جستجو می‌کرد. مهاجم می‌توانست هر جریان موجود در سیستم را اجرا کرده یا به داده‌های پردازش‌شده توسط جریان‌های قربانی دسترسی یابد. این آسیب‌پذیری در نسخه Langflow 1.9.1 با اعمال بررسی مالکیت و نرمال‌سازی `user_id` اصلاح شد. جستجوهای بین کاربری اکنون خطای 404 برمی‌گردانند تا وجود جریان‌ها افشا نشود. اصلاحات شامل تغییر وابستگی‌های نقطه پایانی `/api/v1/run*` به وابستگی‌های آگاه از احراز هویت نیز بود.

متن خبر

شرح خبر

آسیب‌پذیری ارجاع مستقیم ناامن به شیء (IDOR) در نقطه پایانی `/api/v1/responses` پلتفرم Langflow کشف شد که به مهاجم احراز هویت‌شده امکان می‌دهد با مشخص کردن شناسه جریان (flow_id) قربانی در درخواست، به جریان‌ها و داده‌های پردازش‌شده توسط کاربران دیگر دسترسی پیدا کند. این آسیب‌پذیری در تابع کمکی `get_flow_by_id_or_endpoint_name` واقع در مسیر `src/backend/base/langflow/helpers/flow.py` (خطوط ۳۹۹-۴۱۴) قرار داشت که بدون بررسی مالکیت کاربر، مستقیماً پایگاه داده را جستجو می‌کرد. مهاجم می‌توانست هر جریان موجود در سیستم را اجرا کرده یا به داده‌های حساس آن دسترسی یابد. این آسیب‌پذیری در تاریخ ۲۰۲۶-۰۴-۲۲ با ادغام PR #12832 و انتشار نسخه Langflow 1.9.1 اصلاح شد. اصلاحات شامل نرمال‌سازی `user_id` و اعمال بررسی مالکیت در هر دو شاخه جستجو (UUID و endpoint_name) بود. از این پس، جستجوهای بین کاربری خطای 404 برمی‌گردانند تا وجود جریان‌ها از طریق اوراکل 403 در مقابل 404 افشا نشود. آسیب‌پذیری IDOR در نقطه پایانی `/api/v1/responses` پلتفرم Langflow به مهاجم احراز هویت‌شده اجازه می‌دهد با مشخص کردن شناسه جریان قربانی، به جریان‌ها و داده‌های حساس کاربران دیگر دسترسی پیدا کند. این آسیب‌پذیری در تابع کمکی `get_flow_by_id_or_endpoint_name` قرار داشت که بدون بررسی مالکیت کاربر، پایگاه داده را جستجو می‌کرد. مهاجم می‌توانست هر جریان موجود در سیستم را اجرا کرده یا به داده‌های پردازش‌شده توسط جریان‌های قربانی دسترسی یابد. این آسیب‌پذیری در نسخه Langflow 1.9.1 با اعمال بررسی مالکیت و نرمال‌سازی `user_id` اصلاح شد. جستجوهای بین کاربری اکنون خطای 404 برمی‌گردانند تا وجود جریان‌ها افشا نشود. اصلاحات شامل تغییر وابستگی‌های نقطه پایانی `/api/v1/run*` به وابستگی‌های آگاه از احراز هویت نیز بود. این آسیب‌پذیری می‌تواند منجر به افشای داده‌های حساس کاربران و سوءاستفاده از جریان‌های پردازشی آنها شود، که در محیط‌های چندکاربره مانند پلتفرم‌های AI و اتوماسیون می‌تواند پیامدهای جدی امنیتی داشته باشد. اصلاح این آسیب‌پذیری نشان‌دهنده اهمیت دفاع در عمق و بررسی دقیق مالکیت در سیستم‌های مبتنی بر API است. همچنین، این مورد نشان می‌دهد که حتی ابزارهای محبوب و متن‌باز نیز می‌توانند در معرض آسیب‌پذیری‌های جدی قرار داشته باشند که نیاز به نظارت مستمر و به‌روزرسانی‌های امنیتی دارند. این آسیب‌پذیری می‌تواند اعتماد کاربران به پلتفرم Langflow را تحت تأثیر قرار دهد و منجر به از دست رفتن داده‌های حساس و اطلاعات تجاری شود. شرکت‌هایی که از Langflow برای پردازش داده‌های محرمانه استفاده می‌کنند، ممکن است با خطر افشای اطلاعات روبرو شوند. همچنین، این موضوع می‌تواند منجر به هزینه‌های مالی و حقوقی برای شرکت‌ها شود. در ایران، بسیاری از شرکت‌ها و توسعه‌دهندگان از ابزارهای متن‌باز مانند Langflow برای پردازش داده‌ها و توسعه مدل‌های هوش مصنوعی استفاده می‌کنند. این آسیب‌پذیری می‌تواند برای سازمان‌هایی که از نسخه‌های قدیمی‌تر Langflow استفاده می‌کنند، خطراتی را به همراه داشته باشد. همچنین، این موضوع می‌تواند آگاهی از اهمیت به‌روزرسانی‌های امنیتی را در جامعه فناوری ایران افزایش دهد. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در کشورهایی که قوانین سختگیرانه‌ای در این زمینه دارند. شرکت‌ها ممکن است ملزم به پرداخت جریمه‌های سنگین شوند. همچنین، این موضوع می‌تواند منجر به تغییرات در سیاست‌های امنیتی و روش‌های توسعه نرم‌افزار شود. این آسیب‌پذیری می‌تواند توسط بازیگران بدخیم در سطح جهانی مورد سوءاستفاده قرار گیرد و تأثیرات آن می‌تواند فراتر از مرزهای جغرافیایی باشد. با توجه به استفاده گسترده از ابزارهای متن‌باز در سراسر جهان، این نوع آسیب‌پذیری‌ها می‌توانند به عنوان ابزاری برای جاسوسی سایبری یا حملات هدفمند مورد استفاده قرار گیرند. فنی-امنیتی آسیب‌پذیری IDOR در نقطه پایانی `/api/v1/responses` پلتفرم Langflow کشف شد که به مهاجم احراز هویت‌شده اجازه می‌دهد به جریان‌ها و داده‌های کاربران دیگر دسترسی پیدا کند. این آسیب‌پذیری در نسخه 1.9.1 اصلاح شد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند منجر به افشای داده‌های حساس کاربران و سوءاستفاده از جریان‌های پردازشی آنها شود، که در محیط‌های چندکاربره مانند پلتفرم‌های AI و اتوماسیون می‌تواند پیامدهای جدی امنیتی داشته باشد. اصلاح این آسیب‌پذیری نشان‌دهنده اهمیت دفاع در عمق و بررسی دقیق مالکیت در سیستم‌های مبتنی بر API است. همچنین، این مورد نشان می‌دهد که حتی ابزارهای محبوب و متن‌باز نیز می‌توانند در معرض آسیب‌پذیری‌های جدی قرار داشته باشند که نیاز به نظارت مستمر و به‌روزرسانی‌های امنیتی دارند.

اثر کسب‌وکاری

این آسیب‌پذیری می‌تواند اعتماد کاربران به پلتفرم Langflow را تحت تأثیر قرار دهد و منجر به از دست رفتن داده‌های حساس و اطلاعات تجاری شود. شرکت‌هایی که از Langflow برای پردازش داده‌های محرمانه استفاده می‌کنند، ممکن است با خطر افشای اطلاعات روبرو شوند. همچنین، این موضوع می‌تواند منجر به هزینه‌های مالی و حقوقی برای شرکت‌ها شود.

اثر احتمالی برای ایران

در ایران، بسیاری از شرکت‌ها و توسعه‌دهندگان از ابزارهای متن‌باز مانند Langflow برای پردازش داده‌ها و توسعه مدل‌های هوش مصنوعی استفاده می‌کنند. این آسیب‌پذیری می‌تواند برای سازمان‌هایی که از نسخه‌های قدیمی‌تر Langflow استفاده می‌کنند، خطراتی را به همراه داشته باشد. همچنین، این موضوع می‌تواند آگاهی از اهمیت به‌روزرسانی‌های امنیتی را در جامعه فناوری ایران افزایش دهد.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در کشورهایی که قوانین سختگیرانه‌ای در این زمینه دارند. شرکت‌ها ممکن است ملزم به پرداخت جریمه‌های سنگین شوند. همچنین، این موضوع می‌تواند منجر به تغییرات در سیاست‌های امنیتی و روش‌های توسعه نرم‌افزار شود.

زاویه رسانه/کشور منبع

فنی-امنیتی

برچسب‌ها