Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-3248 — Langflow, al analizar y compilar el "código de verificación" enviado por el usuario mediante AST, invoca `compile()`/`exec()` de Python sin autenticación ni restricciones de sandbox (y en la fase de compilación evalúa los parámetros predeterminados de las funciones y los decoradores). Un atacante puede colocar una carga maliciosa en los valores predeterminados de los parámetros o en los decoradores, aprovechando esto para ejecutar declaraciones arbitrarias en el contexto del servidor (reverse shell, descargadores, movimiento lateral, etc.). | Kitploit
Herramientas/GitHubGitHub/bambooqj/cve-2025-3248
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlHerramienta de Acceso Remoto
GitHubbambooqj/cve-2025-3248

cve-2025-3248

Ver Repositorio
1hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Langflow, al analizar y compilar el "código de verificación" enviado por el usuario mediante AST, invoca `compile()`/`exec()` de Python sin autenticación ni restricciones de sandbox (y en la fase de compilación evalúa los parámetros predeterminados de las funciones y los decoradores). Un atacante puede colocar una carga maliciosa en los valores predeterminados de los parámetros o en los decoradores, aprovechando esto para ejecutar declaraciones arbitrarias en el contexto del servidor (reverse shell, descargadores, movimiento lateral, etc.).

Compartir

CVE-2025-3248 Langflow RCE Scanner

Una herramienta en Python para escanear y explotar la vulnerabilidad CVE-2025-3248, que permite la ejecución remota de código (RCE) en aplicaciones Langflow.

Características

  • Escaneo de un solo objetivo y ejecución de comandos
  • Escaneo de URLs por lotes
  • Modo shell interactivo
  • Procesamiento por lotes con múltiples hilos
  • Salida detallada y manejo de errores
  • Guardado de resultados en archivo

Instalación de dependencias

root@kitploit:~
pip install requests

Uso

Escaneo de un solo objetivo (entrar en shell interactivo)

root@kitploit:~
python cve-2025-3248.py http://target:port

Ejecución de comandos en un solo objetivo

root@kitploit:~
python cve-2025-3248.py http://target:port -c "id"

Escaneo por lotes

root@kitploit:~
python cve-2025-3248.py -f urls.txt

Ejecución de comandos por lotes

root@kitploit:~
python cve-2025-3248.py -f urls.txt -c "whoami"

Opciones avanzadas

root@kitploit:~
python cve-2025-3248.py -f urls.txt -t 20 --timeout 15 -v

Descripción de parámetros

  • url: URL objetivo (por ejemplo: http://10.10.10.1:7860)
  • -f, --file: Archivo que contiene la lista de URLs, una URL por línea
  • -c, --cmd: Comando a ejecutar (por ejemplo: id, whoami)
  • --timeout: Tiempo de espera de la solicitud, 10 segundos por defecto
  • -t, --threads: Número de hilos para el escaneo por lotes, 10 por defecto
  • -v, --verbose: Modo detallado, muestra la respuesta original

Ejemplos

Ejemplo 1: Escaneo de un solo objetivo

root@kitploit:~
python cve-2025-3248.py http://192.168.1.100:7860

Ejemplo 2: Ejecutar un comando específico

root@kitploit:~
python cve-2025-3248.py http://192.168.1.100:7860 -c "ls -la"

Ejemplo 3: Escaneo por lotes de múltiples objetivos

Crea el archivo targets.txt:

root@kitploit:~
http://192.168.1.100:7860
http://192.168.1.101:7860
http://192.168.1.102:7860

Luego ejecuta:

root@kitploit:~
python cve-2025-3248.py -f targets.txt

Ejemplo 4: Ejecución de comandos por lotes

root@kitploit:~
python cve-2025-3248.py -f targets.txt -c "uname -a" -t 5

Descripción de la salida

  • [+] Ejecución exitosa
  • [-] Fallo o error
  • [!] Mensaje de advertencia
  • [*] Salida informativa

Archivo de resultados

Los objetivos escaneados con éxito se guardan en el archivo vulnerable_targets.txt o vulnerable_targets_{command}.txt.

Descargo de responsabilidad

Esta herramienta es solo para fines de investigación de seguridad y educación. Los usuarios son responsables de su uso. Probar sistemas sin autorización puede violar leyes y regulaciones.

Autor

  • bambooqj
  • GitHub: github.com/bambooqj

Referencias

  • CVE-2025-3248
  • Implementación de referencia: ynsmroztas/CVE-2025-3248-Langflow-RCE
Descargar herramienta