CVE-2025-34291深度解析:打开一个网页就丢了整个AI平台,MuddyWaterAPT的零交互攻击链

admin 2026-09-29 05:32:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文深度解析CVE-2025-34291漏洞,该漏洞影响Langflow自托管版本,CVSS评分9.4,由CORS配置错误、Cookie策略宽松及内置代码执行端点三个缺陷叠加形成零交互攻击链,可导致账户接管及远程代码执行。该漏洞已被伊朗APT组织MuddyWater在野利用,CISA已将其列入KEV目录。建议立即升级至1.7.0+版本,加强网络隔离并收紧CORS与Cookie策略,同时轮换可能泄露的凭证。 综合评分: 89 文章分类: 漏洞分析,应急响应,威胁情报,红队


CVE-2025-34291深度解析:打开一个网页就丢了整个AI平台,MuddyWater APT的零交互攻击链

原创

CabinQ CabinQ

逆熵寻生

2026年9月27日 09:18 浙江

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

CVE-2025-34291深度解析:打开一个网页就丢了整个AI平台,MuddyWater APT的零交互攻击链

CVSS 9.4 | 零交互 | 远程代码执行 | 已在野利用 | CISA KEV

漏洞速览

| 项目 | 详情 | | — | — | | CVE编号 | CVE-2025-34291 | | CVSS评分 | 9.4 (v4.0) / 8.8 (v3.1) | | 影响组件 | Langflow ≤ 1.6.9(自托管) | | 修复版本 | 1.7.0+(最新稳定版1.9.3) | | 漏洞类型 | CORS配置错误 + Cookie SameSite=None + CSRF缺失 → 账户接管 → RCE | | 发现者 | Obsidian Security(2025年7月29日报告) |

三个”小问题”,一场大灾难

这个漏洞并非来自某个惊天大Bug,而是三个独立的配置缺陷叠加成了一条灾难性攻击链。

缺陷一:CORS过度许可。 Langflow默认配置中alloworigins='*'搭配allowcredentials=True,允许任意网站发起携带用户凭证的跨域请求——这本身就是一个自相矛盾的危险组合。

缺陷二:宽松的Cookie策略。 核心认证Cookie refreshtokenlf 被设置为SameSite=None; Secure,意味着任何跨站请求都会自动携带该认证令牌。

缺陷三:内置代码执行端点。/api/v1/validate/code允许认证用户执行任意Python代码——这是Langflow的产品功能,不是Bug。

攻击链:打开网页即被接管

完整攻击流程如下:

  1. 已登录Langflow的开发者打开了攻击者准备的恶意网页

  2. 页面中的JavaScript向用户的Langflow服务器发送跨域POST请求至/api/v1/refresh

  3. 由于Cookie是SameSite=None且CORS allow_credentials=true,浏览器自动附带认证Cookie

  4. 服务器返回新的access_token——攻击者拿到会话控制权

  5. 攻击者利用该Token调用/api/v1/validate/code执行任意Python代码

6. 窃取workspace中所有API Key:OpenAI、Anthropic、AWS凭证、数据库密码,全部暴露

整个过程零交互、零感知——受害者甚至不知道发生了什么。

在野利用:APT组织的实战武器

这不只是一个理论漏洞。2026年1月23日起,CrowdSec已观测到大规模在野利用。更令人警惕的是:

🔹 2026年3月,伊朗APT组织MuddyWater(MOIS下属)将该漏洞用于初始访问,据Ctrl-Alt-Intel报告确认

🔹 2026年5月21日,CISA将其加入KEV目录,联邦机构须在6月4日前完成修复

🔹 攻击者利用窃取的API Key进一步渗透云基础设施,形成完整的攻击跳板链

“This vulnerability did not stem from a single critical flaw but rather from the convergence of several individually minor configuration choices.” ——Obsidian Security

修复建议

🔹 立即升级至Langflow 1.7.0+(推荐最新1.9.3)

🔹 网络隔离:自托管实例不应直接暴露在公网

🔹 审计Cookie策略:确保SameSite至少设为Lax

🔹 CORS收紧:allow_credentials=True时禁止allow_origins='*'

🔹 轮换凭证:若曾暴露公网,立即轮换所有API Key和数据库凭证

PoC工具

本文附带概念验证工具(poc_CVE-2025-34291.html),可生成针对指定目标的CSRF PoC页面,演示完整攻击链。仅供授权安全测试使用,评论区留言「CVE-2025-34291」获取。

🎯 关注我,持续不断地成长!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:逆熵寻生 CabinQ CabinQ《CVE-2025-34291深度解析:打开一个网页就丢了整个AI平台,MuddyWater APT的零交互攻击链》

评论:0   参与:  0