ridhinva/langflow-cors-scanner

GitHub: ridhinva/langflow-cors-scanner

针对 CVE-2025-34291 的专用扫描工具,用于检测 Langflow 平台的 CORS 配置错误与 Origin 验证缺陷漏洞。

Stars: 0 | Forks: 0

# CVE-2025-34291 — Langflow Origin 验证 / CORS

## 概述 **过于宽松的 CORS 配置结合 refresh token cookie 配置会导致凭据被盗。** | 字段 | 值 | |-------|-------| | CVE | CVE-2025-34291 | | 严重程度 | HIGH | | 产品 | Langflow | | CISA KEV | 2026-05-21 | | 攻击类型 | Origin 验证 / CORS | | 所需认证 | 无 | ### 受影响版本 | 状态 | 版本 | |--------|----------| | ❌ 存在漏洞 | Langflow 1.3.5 之前的版本 | | ✅ 已修复 | 在 Langflow 1.3.5+ 中修复 | ## 安装 ``` # Clone git clone https://github.com/ridhinva/CVE-2025-34291-Langflow-Scanner.git cd CVE-2025-34291-Langflow-Scanner # 安装 deps(如果有) pip install requests ``` ## 用法 ### 扫描单个目标 ``` python3 langflow_scanner.py example.com python3 langflow_scanner.py https://192.168.1.1 ``` ### 从文件批量扫描 ``` echo "target1.com" > targets.txt echo "target2.com" >> targets.txt python3 langflow_scanner.py targets.txt ``` ### 显示漏洞信息 ``` python3 langflow_scanner.py --info ``` ## 工作原理 扫描器会检查与此漏洞相关的暴露 endpoint,并报告潜在目标以供手动验证。 ## 参考 | 来源 | 链接 | |--------|------| | CISA KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog | | NVD 条目 | https://nvd.nist.gov/vuln/detail/CVE-2025-34291 | | 厂商公告 | https://security.paloaltonetworks.com/CVE202534291 | ## 免责声明 仅供授权的安全测试和教育用途。未经授权的访问是违法行为。 ## 作者 **@c_y_p_h3r** — Bug bounty 猎手 & 安全研究员
标签:CORS漏洞, CVE-2025-34291, Python, Web安全, 加密, 插件系统, 无后门, 无服务器架构, 漏洞扫描器, 蓝队分析, 逆向工具