Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
exposecheck — Auto-vérification défensive monocible pour l'exposition Langflow CVE-2025-3248 | Kitploit
Outils/GitHubGitHub/atomics-hub/exposecheck
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationSécurité WebApprentissage et Éducation
GitHubatomics-hub/exposecheck

exposecheck

Auto-vérification défensive monocible pour l'exposition Langflow CVE-2025-3248

Voir le dépôt
il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EXPOSECHECK

N'exécutez que sur des serveurs que vous possédez ou que vous êtes autorisé à tester.

Portée : un résultat positif signifie uniquement que cette vérification étroite a trouvé un défi d'authentification et une version de Langflow égale ou supérieure au seuil corrigé pour CVE-2025-3248. Ce n'est pas un verdict général de sécurité, de réputation, de configuration ou de compromission.

Un petit auto-test défensif pour l'exposition Langflow associée à CVE-2025-3248. Donnez à EXPOSECHECK une URL de base – votre propre serveur ou localhost – et il rapporte :

  • si le serveur renvoie une réponse HTTP ;
  • si /api/v1/validate/code défie une requête non authentifiée ;
  • si la version détectée de Langflow est antérieure au seuil corrigé 1.3.0 ; et
  • si l'hôte saisi semble local/privé ou accessible publiquement.

Ce n'est ni un exploit ni un scanneur de masse. Il accepte une seule cible, n'envoie aucun code exécutable et n'effectue aucune découverte à l'échelle d'Internet. La sonde du point de terminaison de validation ne soumet qu'un objet JSON vide ({}).

Pourquoi cela existe

Sysdig Threat Research a documenté JADEPUFFER, que ses chercheurs pensent être la première attaque de ransomware exécutée du début à la fin par un agent IA. L'accès initial a été lié à la vulnérabilité Langflow connue et corrigée CVE-2025-3248 : des instances exposées plus anciennes permettaient un accès non authentifié à un point de terminaison de validation de code.

Langflow est un framework légitime d'application IA open source. Le risque est un déploiement exposé et non corrigé – pas Langflow lui-même. Langflow 1.3.0+ contient le correctif pertinent et exige une authentification sur le point de terminaison.

CLI (recommandé)

Nécessite Node.js 18+ ; aucun paquet à installer.

root@kitploit:~
node check.js http://localhost:7860

Vous pouvez également afficher une sortie lisible par machine :

root@kitploit:~
node check.js http://localhost:7860 --json

Les codes de sortie sont utiles dans les scripts locaux :

  • 0 — PATCHED FOR CVE-2025-3248
  • 1 — EXPOSED
  • 2 — NEEDS ATTENTION, entrée invalide ou vérification non concluante

PATCHED FOR CVE-2025-3248 nécessite à la fois un défi d'auth 401/403 et une version détectée de 1.3.0 ou plus récente. Cela ne signifie pas que le serveur est généralement sûr. Un point de terminaison qui atteint la validation de requête sans défi d'authentification est EXPOSED. Les réponses manquantes, redirigées, bloquées ou ambiguës sont intentionnellement rapportées comme NEEDS ATTENTION, et non supposées sûres.

Interface navigateur

Ouvrez index.html directement, ou servez le dossier localement :

root@kitploit:~
python3 -m http.server 8080

Puis visitez http://localhost:8080.

Les navigateurs appliquent les règles CORS et de contenu mixte. Un serveur d'origine croisée peut être sain mais quand même empêcher la page de lire sa réponse. Cela produit un résultat non concluant ; utilisez la CLI pour une vérification fiable.

Tests

Exécutez la suite de régression intégrée avec Node.js 18+ :

root@kitploit:~
node --test test.js

La suite verrouille le vocabulaire de résultat public afin que l'état corrigé dans le cadre de CVE ne puisse pas régresser silencieusement en une affirmation générale de safe ou tout va bien.

Mode démo local

Les démos sont déterministes et ne contactent aucun serveur externe.

CLI :

root@kitploit:~
node check.js --demo exposed
node check.js --demo patched

Navigateur : utilisez Demo: exposed et Demo: patched au-dessus du panneau de verdict. La page charge la démo exposée par défaut, ce qui permet un enregistrement d'écran fiable sans pointer l'outil vers une cible réelle.

Signification des vérifications

L'indication réseau inspecte uniquement l'URL saisie. Elle ne résout pas le DNS et ne prouve pas qu'un hôte est accessible depuis Internet.

Le style vert est limité au prédicat affiché uniquement. En particulier, PATCHED FOR CVE-2025-3248 ne signifie pas SAFE.

Remédiation

Mettez à niveau Langflow vers 1.3.0+, placez-le derrière une authentification et retirez-le d'Internet public.

La défense en profondeur compte toujours : restreindre l'accès entrant, éviter de placer des outils de développement directement sur Internet public, faire pivoter les identifiants si une exposition est suspectée, et examiner les journaux du serveur. Si cet outil rapporte une version plus ancienne derrière une authentification, il renvoie NEEDS ATTENTION car le logiciel doit quand même être corrigé.

Propriétés de sécurité

  • une seule URL de base fournie par l'utilisateur à la fois ;
  • pas de listes de cibles, d'intégration de moteur de recherche ou de découverte ;
  • aucun payload d'exploit et aucun code exécutable envoyé ;
  • aucune tentative de contournement d'authentification ;
  • aucun secret collecté ou stocké ;
  • délai d'attente de requête court et petite limite de lecture de réponse dans la CLI.

Crédits

  • Recherche Sysdig JADEPUFFER
  • NVD : CVE-2025-3248
  • Langflow

Licence

MIT. Voir LICENSE.

Télécharger l’outil
VérificationSignal défensif observéSignal d'attention
AccessibilitéToute réponse HTTP confirme que l'hôte est en ligneTimeout ou échec de connexion est non concluant
Authentification du point de terminaison401 ou 403 pour une requête vide non authentifiée2xx, 400 ou 422 signifie qu'aucun défi d'auth n'a eu lieu avant que la requête soit acceptée/validée
VersionLangflow 1.3.0+<1.3.0 est vulnérable ; versions inconnues nécessitent une vérification manuelle
Indication réseauURL locale/privéeIP/Domaine public est informatif et devrait inciter à une revue d'exposition