Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Langflow-cve-2026-33017-exploit — Outil d'exploitation pour CVE-2026-33017 ciblant Langflow <1.9.0. Propose des reverse shells, l'exécution de commandes, des opérations sur fichiers, de la persistance et des tests automatisés. Valide l'impact de la vulnérabilité critique RCE. Réservé aux évaluations de sécurité autorisées. | Kitploit
Outils/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Escalade de PrivilègesMécanismes de PersistanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesPost-ExploitationTests d'IntrusionCommandement et Contrôle

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Outil d'exploitation pour CVE-2026-33017 ciblant Langflow <1.9.0. Propose des reverse shells, l'exécution de commandes, des opérations sur fichiers, de la persistance et des tests automatisés. Valide l'impact de la vulnérabilité critique RCE. Réservé aux évaluations de sécurité autorisées.

Red Teaming
Développement de Charges Utiles
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

Voir le dépôt
115il y a 1 moisPas encore vérifié
Partager

Cadre d'exploitation RCE Langflow

CVE-2026-33017 · Tests de sécurité autorisés pour l'exécution de code à distance Langflow

Python License CVE Status

Outils de recherche et d'équipe rouge pour valider CVE-2026-33017 sur des instances Langflow que vous êtes explicitement autorisé à évaluer. Pas pour une utilisation non autorisée.

l

Avertissement

Ce projet est destiné uniquement à :

  • Tests d'intrusion autorisés
  • Environnements de laboratoire / CTF contrôlés
  • Validation défensive et vérification de correctifs

L'accès non autorisé aux systèmes informatiques est illégal. Vous êtes seul responsable du respect des lois applicables et de l'obtention d'une autorisation écrite avant de tester une cible. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.


Aperçu

Framework Python asynchrone pour évaluer les déploiements Langflow potentiellement affectés par CVE-2026-33017. Il prend en charge les vérifications de vulnérabilité, la sélection du mode de payload, les exécutions d'évaluation automatisées et la création de rapports structurés pour la documentation des engagements.


Fonctionnalités

  • Vérification de vulnérabilité — mode non destructif --check-only
  • Multiples modes d'évaluation — exécution de commandes, opérations sur fichiers et types de payload avancés
  • Flux de travail automatisé — exécutions --auto / par lots
  • Rapports — sortie texte, JSON, HTML et Markdown
  • Client HTTP asynchrone — basé sur httpx avec journalisation configurable

Prérequis

  • Python 3.10+
  • Accès réseau à la cible autorisée
  • flow-id et client-id Langflow valides pour l'environnement de test

Installation

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

Démarrage rapide

Vérification de vulnérabilité uniquement

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

Exécution de commande (laboratoire autorisé)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

Générer un rapport

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

Utilisation

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

Arguments obligatoires

Options de payload / mode

Options de flux de travail


Structure du projet

root@kitploit:~
.
├── exploit.py          # CLI principal et moteur d'évaluation
├── requirements.txt    # Dépendances Python
├── README.md           # Ce fichier
└── venv/               # Environnement virtuel local (pas pour le contrôle de version)

Atténuation

Si une cible est vulnérable à CVE-2026-33017 :

  1. Mettre à niveau Langflow vers 1.9.0 ou plus récent
  2. Restreindre l'exposition réseau des interfaces admin/API de Langflow
  3. Réinitialiser les identifiants et examiner les journaux d'accès après toute évaluation de compromission confirmée
  4. Ré-exécuter --check-only pour vérifier le correctif

Utilisation responsable

  • Tester uniquement les systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite
  • Privilégier --check-only avant tout mode de payload
  • Garder le périmètre d'engagement, les preuves et les rapports confidentiels comme requis par le contrat
  • Signaler les découvertes via les canaux de divulgation appropriés le cas échéant

Contribution

Les contributions qui améliorent la fiabilité, les rapports, la précision de la détection ou la documentation défensive sont les bienvenues. Ouvrez un issue ou une pull request avec une description claire du changement et de la façon dont il a été validé dans un environnement de laboratoire.


Licence

Fourni pour les tests de sécurité autorisés et la recherche éducative uniquement.
Aucune garantie n'est fournie. Utilisez-le à vos propres risques et en conformité avec la loi.


Auteur

Sudeepa Wanigarathna


Pour la recherche en sécurité autorisée · CVE-2026-33017

Télécharger l’outil
ÉlémentDétail
CVECVE-2026-33017
CibleLangflow
Atténuation suggéréeMettre à niveau vers Langflow ≥ 1.9.0
LangagePython 3.10+
Version1.0.0
AuteurSudeepa Wanigarathna
Drapeau
Description
-u, --urlURL de base cible (ex. http://127.0.0.1:7860)
-f, --flow-idID de flux Langflow
-c, --client-idValeur du cookie Client ID
DrapeauDescription
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (par défaut : reverse_shell)
-l, --lhostHôte d'écoute (détection automatique lorsqu'omis le cas échéant)
-p, --lportPort d'écoute (requis pour les modes shell / meterpreter)
--cmdChaîne de commande (command_exec)
--file-pathChemin pour les modes lecture/téléchargement de fichier
--file-dataContenu à télécharger (file_upload)
DrapeauDescription
--autoFlux de travail d'exploitation automatisé
--check-onlyVérification de vulnérabilité uniquement
--batchMode par lots
--reporttext | json | html | markdown
--output-fileÉcrire le rapport/la sortie dans un fichier
-v, --verboseJournalisation verbeuse
-q, --quietErreurs uniquement