Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
exposecheck — فحص ذاتي دفاعي موجه لهدف واحد لتعرض Langflow لـ CVE-2025-3248 | Kitploit
أدوات/GitHubGitHub/atomics-hub/exposecheck
أدوات دفاعيةتحليل الثغرات الأمنيةتدقيق التكوينأمن الويبالتعلم والتعليم
GitHubatomics-hub/exposecheck

exposecheck

فحص ذاتي دفاعي موجه لهدف واحد لتعرض Langflow لـ CVE-2025-3248

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EXPOSECHECK

قم بتشغيل هذا الفحص فقط ضد الخوادم التي تملكها أو المصرح لك باختبارها.

النطاق: النتيجة الناجحة تعني فقط أن هذا الفحص المحدد وجد تحدي مصادقة وإصدار Langflow يساوي أو يزيد عن الحد الأدنى المعالج لـ CVE-2025-3248. إنها ليست حكمًا عامًا على الأمان أو السمعة أو التكوين أو الاختراق.

أداة فحص دفاعية صغيرة للتعرض المرتبط بـ Langflow فيما يخص CVE-2025-3248. أعطِ EXPOSECHECK عنوان URL أساسي واحد—الخادم الخاص بك أو localhost—فتقوم بالإبلاغ عن:

  • ما إذا كان الخادم يعيد استجابة HTTP؛
  • ما إذا كان /api/v1/validate/code يتحدى طلبًا غير مصادق عليه؛
  • ما إذا كان إصدار Langflow المكتشف أقدم من الحد الأدنى المعالج 1.3.0؛
  • وما إذا كان المضيف المدخل يبدو محليًا/خاصًا أو قابلاً للعنونة العامة.

هذه الأداة ليست أداة استغلال أو ماسح ضخم. تقبل هدفًا واحدًا، ولا ترسل أي كود قابل للتنفيذ، ولا تقوم باكتشاف على نطاق الإنترنت. مسبار نقطة نهاية التحقق يرسل فقط كائن JSON فارغ ({}).

لماذا هذا موجود

بحث Sysdig Threat Research وثق هجوم JADEPUFFER، الذي يعتقد الباحثون أنه أول هجوم فدية يُنفذ بالكامل بواسطة وكيل ذكاء اصطناعي. تم ربط الوصول الأولي بثغرة Langflow المعروفة والمعالجة CVE-2025-3248: النشرات القديمة المكشوفة سمحت بالوصول غير المصادق عليه إلى نقطة نهاية التحقق من الكود.

Langflow هو إطار عمل تطبيقات ذكاء اصطناعي مفتوح المصدر شرعي. الخطر يكمن في النشر المكشوف وغير المُعالَج—وليس في Langflow نفسه. يحتوي Langflow 1.3.0+ على الإصلاح ذي الصلة ويتطلب المصادقة على نقطة النهاية.

CLI (موصى به)

يتطلب Node.js 18+؛ لا توجد حزم لتثبيتها.

root@kitploit:~
node check.js http://localhost:7860

يمكنك أيضًا طباعة مخرجات قابلة للقراءة آليًا:

root@kitploit:~
node check.js http://localhost:7860 --json

أكواد الخروج مفيدة في السكريبتات المحلية:

  • 0 — مُعَالَج لـ CVE-2025-3248
  • 1 — مَكْشُوف
  • 2 — يحتاج إلى انتباه، إدخال غير صالح، أو فحص غير حاسم

مُعَالَج لـ CVE-2025-3248 يتطلب كلاً من تحدي مصادقة 401/403 وإصدار مكتشف من 1.3.0 أو أحدث. هذا لا يعني أن الخادم آمن بشكل عام. نقطة نهاية تصل إلى التحقق من الطلب دون تحدي مصادقة هي مَكْشُوف. الاستجابات المفقودة أو المُعاد توجيهها أو المحظورة أو الغامضة يتم الإبلاغ عنها عمدًا على أنها يحتاج إلى انتباه، وليس تخمينًا أنها آمنة.

واجهة المستخدم في المتصفح

افتح index.html مباشرة، أو قدم الدليل محليًا:

root@kitploit:~
python3 -m http.server 8080

ثم زر http://localhost:8080.

تفرض المتصفحات قواعد CORS والمحتوى المختلط. قد يكون الخادم عبر الأصل سليمًا ولكن لا يزال يمنع الصفحة من قراءة استجابته. هذا ينتج نتيجة غير حاسمة؛ استخدم CLI لإجراء فحص موثوق.

الاختبارات

قم بتشغيل مجموعة الانحدار المدمجة باستخدام Node.js 18+:

root@kitploit:~
node --test test.js

المجموعة تقفل مفردات النتيجة العامة بحيث لا يمكن للحالة المعالجة في نطاق CVE أن تتراجع بصمت إلى ادعاء آمن أو أنت بخير.

وضع العرض التوضيحي المحلي

العروض التوضيحية حتمية ولا تتصل بأي خادم خارجي.

CLI:

root@kitploit:~
node check.js --demo exposed
node check.js --demo patched

المتصفح: استخدم Demo: exposed و Demo: patched فوق لوحة الحكم. الصفحة تحمل العرض التوضيحي المكشوف افتراضيًا، مما يجعل تسجيل الشاشة موثوقًا دون توجيه الأداة إلى هدف حي.

ماذا تعني الفحوصات

تلميح الشبكة يفحص فقط عنوان URL المدخل. لا يحل DNS أو يثبت أن المضيف يمكن الوصول إليه من الإنترنت.

التلوين الأخضر مقصور فقط على المسند المعروض. على وجه الخصوص، مُعَالَج لـ CVE-2025-3248 لا يعني آمن.

المعالجة

قم بترقية Langflow إلى 1.3.0+، ضعه خلف المصادقة، وأخرجه من الإنترنت العام.

الدفاع في العمق لا يزال مهمًا: تقييد الدخول، تجنب وضع أدوات التطوير مباشرة على الإنترنت العام، تدوير الشهادات إذا اشتبه في التعرض، ومراجعة سجلات الخادم. إذا أبلغت هذه الأداة عن إصدار أقدم خلف المصادقة، فإنها تعيد يحتاج إلى انتباه لأنه لا يزال يجب تصحيح البرنامج.

خصائص السلامة

  • عنوان URL أساسي واحد يقدمه المستخدم في كل مرة؛
  • لا قوائم أهداف أو تكامل مع محركات البحث أو اكتشاف؛
  • لا حمولة استغلال ولا كود قابل للتنفيذ مرسل؛
  • لا محاولة تجاوز المصادقة؛
  • لا يتم جمع أو تخزين أي أسرار؛
  • مهلة قصيرة للطلب وحد صغير لقراءة الاستجابة في CLI.

الاعتمادات

  • بحث Sysdig JADEPUFFER
  • NVD: CVE-2025-3248
  • Langflow

الترخيص

MIT. انظر LICENSE.

تنزيل الأداة
الفحصإشارة دفاعية ملحوظةإشارة انتباه
إمكانية الوصولأي استجابة HTTP تؤكد أن المضيف قيد التشغيلانتهاء المهلة أو فشل الاتصال غير حاسم
مصادقة نقطة النهاية401 أو 403 لطلب فارغ غير مصادق عليه2xx أو 400 أو 422 يعني عدم حدوث تحدي مصادقة قبل قبول/التحقق من الطلب
الإصدارLangflow 1.3.0+<1.3.0 ضعيف؛ الإصدارات غير المعروفة تحتاج تحققًا يدويًا
تلميح الشبكةعنوان URL محلي/خاصعنوان IP/نطاق عام هو معلوماتي ويجب أن يدفع لمراجعة التعرض