
CVE-2025-3248: Eine kritische Schwachstelle wurde in Langflow entdeckt, die es böswilligen Akteuren ermöglicht, beliebigen Python-Code auf dem Zielsystem auszuführen. Dies kann zu vollständiger Remote-Codeausführung ohne Authentifizierung führen und Angreifern möglicherweise die Kontrolle über den Server geben.
Entdeckt von: Naveen Sunkavally, Horizon3.ai
Status: Öffentliche Offenlegung
Gemeldet am: 2025-04-07
CVE ID: CVE-2025-3248

In Langflow wurde ein kritischer Fehler entdeckt, der es Angreifern ermöglicht, beliebigen Python-Code auf dem Zielsystem auszuführen. Dies kann zu einer vollständigen Remote-Codeausführung ohne Authentifizierung führen und Angreifern potenziell die Kontrolle über den Server geben. Das Problem beruht auf der unsicheren Verarbeitung von Code-Eingaben, bei der vom Benutzer bereitgestellter Python-Code ohne ordnungsgemäße Validierung oder Sandboxing ausgeführt wird.
CVSS-Schätzung: Kritisch (Basiswert ~9.8)
Sie sollten zunächst das verwundbare Labor installieren, eine Anleitung finden Sie im Docker-Ordner
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
Die Offenlegung erfolgte unter Beachtung der Richtlinien zur verantwortungsvollen Offenlegung. Dieses Dokument wird zu Bildungs- und Verteidigungszwecken veröffentlicht.