CVE-2025-68478CVE-2025-68478是Langflow中一个严重的路径遍历漏洞,CVSS评分7.1,高危级别。Langflow是一款用于构建和部署AI驱动代理和工作流的工具。该漏洞存在于1.7.0之前的版本中,攻击者可以通过在请求体的fs_path参数中指定任意路径,利用服务器将Flow对象序列化为JSON并创建或覆盖该路径上的文件。由于程序未对路径进行任何限制、规范化或允许目录强制执行,攻击者可以直接使用绝对路径(如/etc/poc.txt)进行文件写入操作。此漏洞可能导致敏感配置文件被覆盖、系统关键文件被篡改,甚至可能结合其他漏洞实现远程代码执行。攻击复杂度低,无需特殊权限即可利用,对系统完整性造成严重影响。
漏洞原理:Langflow在处理Flow对象序列化时,直接使用用户提供的fs_path参数作为文件写入路径,未进行路径安全验证。攻击者可通过构造恶意请求,在fs_path中指定系统敏感路径(如/etc/crontab、/root/.bashrc等),实现任意文件写入。漏洞利用条件:1)攻击者需具有Langflow API访问权限(低权限要求);2)目标服务器运行1.7.0以下版本;3)攻击者可通过HTTP请求与服务器通信。漏洞影响:可写入任意文件内容为Flow对象的JSON序列化结果,攻击者可利用此漏洞覆盖系统配置文件、植入后门或配合其他漏洞实现进一步攻击。修复方案:升级至1.7.0版本,该版本增加了路径限制和规范化处理。