
Proof-of-Concept-Exploit für CVE-2025-3248, eine Sicherheitslücke zur Einschleusung von Remote-Code in Langflow vor Version 1.3.0. Sendet manipulierte HTTP-Anfragen, um über den /api/v1/validate/code-Endpunkt beliebigen Code auszuführen.
Langflow-Versionen vor 1.3.0 sind anfällig für Code-Injection im Endpunkt /api/v1/validate/code. Ein entfernter und nicht authentifizierter Angreifer kann manipulierte HTTP-Anfragen senden, um beliebigen Code auszuführen.
Weitere Informationen — CVE-2025-3248
Haftungsausschluss: Dieses Proof of Concept (POC) dient ausschließlich zu Bildungs- und ethischen Testzwecken. Die Verwendung dieses Tools zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
Um potenzielle Ziele zu finden, verwenden Sie Fofa (ähnlich wie Shodan.io):

Klonen Sie zunächst das Repository:
git clone https://github.com/verylazytech/CVE-2025-3248
Exploit ausführen:
python3 CVE-2025-3248.py <Target:port> <cmd>
