
ماسح استغلالات يكتشف حقن الكود غير المُصادق عليه في نقطة النهاية /api/v1/validate/code الخاصة بـ Langflow وينفّذ كودًا تعسفيًا للاختبارات المصرّح بها.
Langflow هي منصة منخفضة الترميز تُستخدم بشكل أساسي لبناء ونشر وكلاء الذكاء الاصطناعي وسير العمل. إنها تبسط عملية التطوير من خلال توفير واجهة مرئية لإنشاء تطبيقات ذكاء اصطناعي معقدة، بما في ذلك روبوتات المحادثة، وأنظمة RAG (التوليد المعزز بالاسترجاع)، والمزيد.
إصدارات Langflow السابقة للإصدار 1.3.0 معرضة لثغرة حقن التعليمات البرمجية في نقطة النهاية /api/v1/validate/code. يمكن لمهاجم عن بُعد وغير مصادق عليه إرسال طلبات HTTP POST مصممة خصيصًا لتنفيذ تعليمات برمجية عشوائية.
مثال الاستخدام: python3 exploit.py -u http://localhost:7860/
إخلاء مسؤولية: يجب استخدام هذا الاستغلال لأغراض تعليمية واختبارية مصرح بها فقط. يحظر الاستخدام غير القانوني/غير المصرح به لهذا الاستغلال. أنا لست مسؤولاً عن أي إساءة استخدام أو ضرر ناتج عن هذا السكربت.