¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
Langflow-CVE-2025-3248-Multi-target — Langflow versiones anteriores a la 1.3.0 son susceptibles a inyección de código en el endpoint /api/v1/validate/code. Un atacante remoto y no autenticado puede enviar solicitudes HTTP manipuladas para ejecutar código arbitrario. | Kitploit
Langflow versiones anteriores a la 1.3.0 son susceptibles a inyección de código en el endpoint /api/v1/validate/code. Un atacante remoto y no autenticado puede enviar solicitudes HTTP manipuladas para ejecutar código arbitrario.
⚠️ Escáner de Explotación RCE de Langflow (CVE-2025-3248)
Este escáner basado en Python automatiza la detección de vulnerabilidades de Ejecución Remota de Código (RCE) sin autenticación en instancias de Langflow a través de CVE-2025-3248. Utiliza un payload de prueba de concepto que abusa del endpoint /api/v1/validate/code para ejecutar comandos arbitrarios del shell.
🚨 Detalles del CVE
CVE: CVE-2025-3248
Impacto: Ejecución Remota de Código sin autenticación
Componente: API de Langflow (/api/v1/validate/code)
Exploit: Inyección mediante evaluación dinámica de código
Riesgo: Crítico
🛠 Características
🔎 Escaneo por lotes de múltiples objetivos desde un archivo
⚡️ Multihilo para un rendimiento rápido
✅ Valida RCE comprobando la salida esperada del comando (por ejemplo, uid=)
📁 Genera objetivos vulnerables en vuln.txt
🧱 Estructura de código limpia y modular
📦 Requisitos
Python 3.x
Biblioteca requests
Instalar dependencias:
root@kitploit:~
pip install requests
📂 Uso
Añadir objetivos (con o sin http(s)://) a targets.txt, uno por línea:
Modificar los siguientes valores al inicio del script según sea necesario:
COMMAND: Comando de shell a ejecutar (por defecto: id)
EXPECTED_SUBSTRING: Subcadena para confirmar la ejecución (por defecto: uid=)
THREADS: Número de hilos concurrentes (por defecto: 20)
🔒 Descargo de responsabilidad
Esta herramienta se proporciona únicamente para fines educativos y pruebas de seguridad autorizadas. El acceso no autorizado a sistemas es ilegal y poco ético. Usted es el único responsable del uso que haga de este código.