
CVE-2025-3248: تم اكتشاف ثغرة حرجة في Langflow تسمح للمهاجمين بتنفيذ كود Python عشوائي على النظام المستهدف. يمكن أن يؤدي هذا إلى تنفيذ كود عن بُعد كامل دون مصادقة، مما قد يمنح المهاجمين السيطرة على الخادم.
تم اكتشافه بواسطة: Naveen Sunkavally, Horizon3.ai
الحالة: إفصاح عام
تاريخ التقرير: 2025-04-07
معرف CVE: CVE-2025-3248

تم اكتشاف ثغرة حرجة في Langflow تسمح للمهاجمين بتنفيذ كود Python تعسفي على النظام المستهدف. يمكن أن يؤدي ذلك إلى تنفيذ كامل للأكواد عن بُعد دون مصادقة، مما قد يمنح المهاجمين السيطرة على الخادم. تعود المشكلة إلى معالجة غير آمنة لإدخال الأكواد، حيث يتم تنفيذ كود Python المقدم من المستخدم دون تحقق أو عزل مناسب.
تقدير CVSS: حرج (النتيجة الأساسية ~9.8)
يجب عليك أولاً تثبيت المختبر القابل للاستغلال، يوجد دليل في مجلد Docker
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
تم تنسيق الإفصاح وفقًا لإرشادات الإفصاح المسؤول. تم نشر هذا المستند لأغراض تعليمية ودفاعية.