Langflow dérivait la clé Fernet utilisée pour chiffrer les identifiants stockés à partir de SECRET_KEY au moyen du générateur pseudo-aléatoire non cryptographique random lorsque la valeur était courte; une clé exposée permettait de reproduire la clé de chiffrement et de déchiffrer ces identifiants. L’avis indique que les versions jusqu’à 1.10.0 sont concernées et que le correctif est disponible en 1.10.1.
Source : GHSA-jxw3-mjmx-3pqm — Langflow: Weak Fernet Key via random.seed()
Analyse technique
L’avis signale aussi que, pour une SECRET_KEY d’au moins 32 caractères, le matériau de clé brut est utilisé comme clé Fernet; l’exposition du fichier secret_key suffit alors à déchiffrer les identifiants concernés.
Impact, versions et correctif
Action recommandée
Mettre à niveau Langflow vers la version 1.10.1 ou ultérieure et protéger la clé secrète de l’application.
Sources
Priorisation DFS : P3 · 1 source(s).