
CVE-2025-3248: A critical flaw has been discovered in Langflow that allows malicious actors to execute arbitrary Python code on the target system. This can lead to full remote code execution without authentication, potentially giving attackers control over the server.
Entdeckt von: Naveen Sunkavally, Horizon3.ai
Status: Öffentliche Offenlegung
Gemeldet am: 2025-04-07
CVE ID: CVE-2025-3248

In Langflow wurde ein kritischer Fehler entdeckt, der es Angreifern ermöglicht, beliebigen Python-Code auf dem Zielsystem auszuführen. Dies kann zu einer vollständigen Remote-Codeausführung ohne Authentifizierung führen und Angreifern potenziell die Kontrolle über den Server geben. Das Problem beruht auf der unsicheren Verarbeitung von Code-Eingaben, bei der vom Benutzer bereitgestellter Python-Code ohne ordnungsgemäße Validierung oder Sandboxing ausgeführt wird.
CVSS-Schätzung: Kritisch (Basiswert ~9.8)
Sie sollten zunächst das verwundbare Labor installieren, eine Anleitung finden Sie im Docker-Ordner
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
Die Offenlegung erfolgte unter Beachtung der Richtlinien zur verantwortungsvollen Offenlegung. Dieses Dokument wird zu Bildungs- und Verteidigungszwecken veröffentlicht.