Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PoC-CVE-2026-33017 — إثبات مفهوم لاستغلال CVE-2026-33017، يوضح تنفيذًا عن بُعد للتعليمات البرمجية دون مصادقة في إصدارات Langflow الأقدم من 1.8.2 عبر نقطة نهاية API الخاصة بـ build_public_tmp. | Kitploit
أدوات/GitHubGitHub/z4yd3/poc-cve-2026-33017
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

إثبات مفهوم لاستغلال CVE-2026-33017، يوضح تنفيذًا عن بُعد للتعليمات البرمجية دون مصادقة في إصدارات Langflow الأقدم من 1.8.2 عبر نقطة نهاية API الخاصة بـ build_public_tmp.

عرض المستودع
3منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-33017: تنفيذ تعليمات برمجية عن بُعد بدون مصادقة في Langflow <= 1.8.2

الوصف

توجد ثغرة حرجة في حقن التعليمات البرمجية في Langflow تسمح لمهاجم عن بُعد بدون مصادقة بتنفيذ تعليمات Python برمجية عشوائية على الخادم. تكمن الثغرة في نقطة النهاية POST /api/v1/build_public_tmp/{flow_id}/flow. بينما صُممت هذه النقطة للسماح للمستخدمين غير المصادق عليهم ببناء "تدفقات عامة"، فإنها تعالج بشكل غير صحيح معلمة بيانات اختيارية. عند توفير هذه المعلمة، ينفذ Langflow تعريفات تدفق يتحكم فيها المهاجم تحتوي على تعليمات Python برمجية عشوائية باستخدام دالة exec() دون أي عزل أو تحقق.

الملخص

يُظهر هذا الدليل المفاهيمي تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة في إصدارات Langflow السابقة للإصدار 1.8.2. توجد الثغرة بسبب استعداد التطبيق لقبول وتنفيذ تعليمات Python برمجية خام مقدمة داخل قالب "مكوّن مخصص" عبر نقطة نهاية API الخاصة بـ build_public_tmp.

تم الاختبار على LANGFLOW 1.8.2

CVE-2026-33017

[+] شل! شل! شل!

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

المراجع

التتبع الرسمي وقواعد البيانات

CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

إدخال NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017

التحليل الفني والاستشارات

استشارة أمان GitHub الخاصة بـ Langflow: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

تنزيل الأداة