
Las versiones de Langflow anteriores a 1.3.0 son susceptibles a la inyección de código en el endpoint /api/v1/validate/code. Un atacante remoto y no autenticado puede enviar solicitudes HTTP manipuladas para ejecutar código arbitrario.
Leer más — CVE-2025-3248
Descargo de responsabilidad: Esta Prueba de Concepto (POC) se realiza únicamente con fines educativos y de pruebas éticas. El uso de esta herramienta para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por el mal uso o los daños causados por este programa.
Para encontrar objetivos potenciales, use Fofa (similar a Shodan.io):

Primero, clone el repositorio:
git clone https://github.com/verylazytech/CVE-2025-3248
Ejecute el exploit:
python3 CVE-2025-3248.py <Target:port> <cmd>
