Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-3248 — Langflow, lors de l'analyse et de la compilation AST du « code de vérification » soumis par l'utilisateur, appelle les fonctions Python `compile()`/`exec()` sans authentification ni restriction de sandbox (et évalue également les paramètres par défaut des fonctions et les décorateurs pendant la phase de compilation). Un attaquant peut placer une charge utile malveillante dans les valeurs par défaut des paramètres ou dans les décorateurs, et ainsi exécuter des instructions arbitraires dans le contexte du serveur (reverse shell, téléchargeurs, mouvement latéral, etc.). | Kitploit
Outils/GitHubGitHub/bambooqj/cve-2025-3248
Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleOutil d'Accès à Distance
GitHubbambooqj/cve-2025-3248

cve-2025-3248

Voir le dépôt
1il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Langflow, lors de l'analyse et de la compilation AST du « code de vérification » soumis par l'utilisateur, appelle les fonctions Python `compile()`/`exec()` sans authentification ni restriction de sandbox (et évalue également les paramètres par défaut des fonctions et les décorateurs pendant la phase de compilation). Un attaquant peut placer une charge utile malveillante dans les valeurs par défaut des paramètres ou dans les décorateurs, et ainsi exécuter des instructions arbitraires dans le contexte du serveur (reverse shell, téléchargeurs, mouvement latéral, etc.).

Partager

CVE-2025-3248 Langflow RCE Scanner

Un outil Python pour scanner et exploiter la vulnérabilité CVE-2025-3248, qui permet l'exécution de code à distance (RCE) dans les applications Langflow.

Fonctionnalités

  • Scan de cible unique et exécution de commandes
  • Scan de plusieurs URL par lot
  • Mode shell interactif
  • Traitement par lots multithread
  • Sortie détaillée et gestion des erreurs
  • Enregistrement des résultats dans un fichier

Installation des dépendances

root@kitploit:~
pip install requests

Utilisation

Scan de cible unique (accès au shell interactif)

root@kitploit:~
python cve-2025-3248.py http://target:port

Exécution de commande sur une cible unique

root@kitploit:~
python cve-2025-3248.py http://target:port -c "id"

Scan par lot

root@kitploit:~
python cve-2025-3248.py -f urls.txt

Exécution de commande par lot

root@kitploit:~
python cve-2025-3248.py -f urls.txt -c "whoami"

Options avancées

root@kitploit:~
python cve-2025-3248.py -f urls.txt -t 20 --timeout 15 -v

Description des paramètres

  • url: URL cible (par exemple: http://10.10.10.1:7860)
  • -f, --file: Fichier contenant la liste des URL, une URL par ligne
  • -c, --cmd: Commande à exécuter (par exemple: id, whoami)
  • --timeout: Délai d'expiration des requêtes, 10 secondes par défaut
  • -t, --threads: Nombre de threads pour le scan par lot, 10 par défaut
  • -v, --verbose: Mode verbeux, affiche les réponses brutes

Exemples

Exemple 1: Scan de cible unique

root@kitploit:~
python cve-2025-3248.py http://192.168.1.100:7860

Exemple 2: Exécution d'une commande spécifique

root@kitploit:~
python cve-2025-3248.py http://192.168.1.100:7860 -c "ls -la"

Exemple 3: Scan par lot de plusieurs cibles

Créez le fichier targets.txt:

root@kitploit:~
http://192.168.1.100:7860
http://192.168.1.101:7860
http://192.168.1.102:7860

Puis exécutez:

root@kitploit:~
python cve-2025-3248.py -f targets.txt

Exemple 4: Exécution de commande par lot

root@kitploit:~
python cve-2025-3248.py -f targets.txt -c "uname -a" -t 5

Description de la sortie

  • [+] Exécution réussie
  • [-] Échec ou erreur
  • [!] Message d'avertissement
  • [*] Sortie d'information

Fichier de résultats

Les cibles scannées avec succès sont enregistrées dans le fichier vulnerable_targets.txt ou vulnerable_targets_{command}.txt.

Avertissement

Cet outil est destiné uniquement à la recherche en sécurité et à des fins éducatives. L'utilisateur est responsable de son utilisation. Tester des systèmes sans autorisation peut enfreindre les lois et réglementations.

Auteur

  • bambooqj
  • GitHub: github.com/bambooqj

Références

  • CVE-2025-3248
  • Implémentation de référence: ynsmroztas/CVE-2025-3248-Langflow-RCE
Télécharger l’outil