
استغلال إثبات المفهوم لثغرة CVE-2025-3248، وهي ثغرة حقن كود عن بعد في Langflow قبل الإصدار 1.3.0. يرسل طلبات HTTP مخصصة لتنفيذ كود عشوائي عبر نقطة النهاية /api/v1/validate/code.
إصدارات Langflow قبل 1.3.0 معرضة لحقن التعليمات البرمجية في نقطة النهاية /api/v1/validate/code. يمكن لمهاجم عن بُعد وغير موثوق إرسال طلبات HTTP مصممة لتنفيذ تعليمات برمجية عشوائية.
اقرأ عنه — CVE-2025-3248
إخلاء مسؤولية: تم إنشاء إثبات المفهوم (POC) هذا للأغراض التعليمية والاختبار الأخلاقي فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة متبادلة مسبقة غير قانوني. من مسؤولية المستخدم النهائي الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
للعثور على أهداف محتملة، استخدم Fofa (مشابه لـ Shodan.io):

أولاً، قم باستنساخ المستودع:
git clone https://github.com/verylazytech/CVE-2025-3248
قم بتشغيل الأداة:
python3 CVE-2025-3248.py <Target:port> <cmd>
