Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Langflow-cve-2026-33017-exploit — أداة استغلال لـ CVE-2026-33017 في Langflow <1.9.0. تشمل قذائف عكسية، تنفيذ أوامر، عمليات ملفات، استمرارية، واختبارًا آليًا. تتحقق من تأثير ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) الحرجة. مخصصة لتقييمات الأمان المصرح بها فقط. | Kitploit
أدوات/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
تصعيد الامتيازاتآليات الاستمراريةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتما بعد الاستغلالاختبار الاختراقالقيادة والسيطرة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الفريق الأحمر
تطوير الحمولات
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

أداة استغلال لـ CVE-2026-33017 في Langflow <1.9.0. تشمل قذائف عكسية، تنفيذ أوامر، عمليات ملفات، استمرارية، واختبارًا آليًا. تتحقق من تأثير ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) الحرجة. مخصصة لتقييمات الأمان المصرح بها فقط.

عرض المستودع
115منذ شهر واحدلم تتم المراجعة بعد

إطار استغلال RCE في Langflow

CVE-2026-33017 · اختبار أمني مصرح به لتنفيذ الأوامر عن بُعد في Langflow

Python License CVE Status

أدوات بحث وفريق أحمر للتحقق من CVE-2026-33017 ضد حالات Langflow التي لديك إذن صريح بتقييمها. ليست للاستخدام غير المصرح به.

l

إخلاء مسؤولية

هذا المشروع مخصص فقط لـ:

  • اختبارات الاختراق المصرح بها
  • بيئات المختبر الخاضعة للرقابة / CTF
  • التحقق الدفاعي والتحقق من التصحيحات

الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. أنت وحدك المسؤول عن الامتثال للقوانين المعمول بها والحصول على إذن كتابي قبل اختبار أي هدف. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.


نظرة عامة

إطار عمل Python غير متزامن لتقييم عمليات نشر Langflow التي قد تتأثر بـ CVE-2026-33017. يدعم فحوصات الثغرات الأمنية، واختيار وضع الحمولة، وتشغيل التقييم الآلي، وإعداد تقارير منظمة لتوثيق الاختبار.


الميزات

  • فحص الثغرات — وضع --check-only غير المدمر
  • أوضاع تقييم متعددة — تنفيذ الأوامر، عمليات الملفات، وأنواع حمولات متقدمة
  • سير عمل آلي — تشغيلات --auto / موجّهة للدفعات
  • التقارير — إخراج نصي وJSON وHTML وMarkdown
  • عميل HTTP غير متزامن — مبني على httpx مع تسجيل قابل للتهيئة

المتطلبات

  • Python 3.10+
  • الوصول إلى الشبكة للهدف المصرح به
  • flow-id و client-id صالحان من Langflow لبيئة الاختبار

التثبيت

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

بدء سريع

فحص الثغرات فقط

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

تنفيذ الأوامر (مختبر مصرح به)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

إنشاء تقرير

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

الاستخدام

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

الوسائط المطلوبة

خيارات الحمولة / الوضع

خيارات سير العمل


هيكل المشروع

root@kitploit:~
.
├── exploit.py          # محرك التقييم وواجهة الأوامر الرئيسية
├── requirements.txt    # تبعيات Python
├── README.md           # هذا الملف
└── venv/               # بيئة افتراضية محلية (ليست للتحكم بالإصدارات)

التخفيف

إذا كان الهدف عرضة لـ CVE-2026-33017:

  1. قم بترقية Langflow إلى 1.9.0 أو أحدث
  2. قيّد التعرض الشبكي لواجهات إدارة/API الخاصة بـ Langflow
  3. قم بتدوير بيانات الاعتماد وراجع سجلات الوصول بعد أي تقييم مؤكد للاختراق
  4. أعد تشغيل --check-only للتحقق من التصحيح

الاستخدام المسؤول

  • اختبر فقط الأنظمة التي تملكها أو لديك إذن كتابي لتقييمها
  • فضّل --check-only قبل أي وضع حمولة
  • حافظ على سرية نطاق الاختبار والأدلة والتقارير كما هو مطلوب بموجب العقد
  • أبلغ عن النتائج عبر قنوات الإفصاح المناسبة عند الاقتضاء

المساهمة

المساهمات التي تحسّن الموثوقية، أو التقارير، أو دقة الكشف، أو التوثيق الدفاعي مرحب بها. افتح issue أو pull request مع وصف واضح للتغيير وكيفية التحقق منه في بيئة مختبر.


الترخيص

مقدم لأغراض اختبار الأمان المصرح به والبحث التعليمي فقط.
لا يتم توفير أي ضمان. استخدمه على مسؤوليتك الخاصة وامتثالًا للقانون.


المؤلف

Sudeepa Wanigarathna


للبحث الأمني المصرح به · CVE-2026-33017

تنزيل الأداة
البندالتفاصيل
CVECVE-2026-33017
الهدفLangflow
التخفيف المقترحالترقية إلى Langflow ≥ 1.9.0
اللغةPython 3.10+
الإصدار1.0.0
المؤلفSudeepa Wanigarathna
Flag
الوصف
-u, --urlعنوان URL الأساسي للهدف (مثل http://127.0.0.1:7860)
-f, --flow-idمعرّف التدفق في Langflow
-c, --client-idقيمة ملف تعريف الارتباط Client ID
Flagالوصف
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (الافتراضي: reverse_shell)
-l, --lhostمضيف المستمع (يتم اكتشافه تلقائيًا عند حذفه حيثما أمكن)
-p, --lportمنفذ المستمع (مطلوب لأوضاع shell / meterpreter)
--cmdسلسلة الأوامر (command_exec)
--file-pathالمسار لأوضاع قراءة/رفع الملفات
--file-dataمحتوى الرفع (file_upload)
Flagالوصف
--autoسير عمل استغلال آلي
--check-onlyفحص الثغرات فقط
--batchوضع الدفعات
--reporttext | json | html | markdown
--output-fileكتابة التقرير/الإخراج إلى ملف
-v, --verboseتسجيل مفصل
-q, --quietالأخطاء فقط