
Exploit-Scanner, der eine nicht authentifizierte Code-Injection im /api/v1/validate/code-Endpunkt von Langflow erkennt und für autorisierte Tests beliebigen Code ausführt.
Langflow ist eine Low-Code-Plattform, die hauptsächlich zum Erstellen und Bereitstellen von KI-Agenten und Workflows verwendet wird. Sie vereinfacht den Entwicklungsprozess, indem sie eine visuelle Oberfläche zum Erstellen komplexer KI-Anwendungen bietet, einschließlich Chatbots, RAG-Systemen (Retrieval-Augmented Generation) und mehr.
Langflow-Versionen vor 1.3.0 sind anfällig für Code-Injection im Endpunkt /api/v1/validate/code. Ein entfernter und nicht authentifizierter Angreifer kann manipulierte HTTP-POST-Anfragen senden, um beliebigen Code auszuführen.
Nutzungsbeispiel: python3 exploit.py -u http://localhost:7860/
Haftungsausschluss: Dieser Exploit darf nur für Bildungs- und autorisierte Testzwecke verwendet werden. Die illegale/unautorisierte Nutzung dieses Exploits ist untersagt. Ich übernehme keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.