Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/cflowsec/cve-2026-12944
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubcflowsec/cve-2026-12944

CVE-2026-12944

PoC Python pour CVE-2026-12944, une vulnérabilité SSRF via urllib et de lecture de fichiers dans Langflow 1.10.0. Identifie les versions et exploite le endpoint custom_component.

Voir le dépôt
il y a 13h 38mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-12944

Langflow 1.10.0 SSRF via urllib

Langflow OSS ≤ 1.10.0 — exécution de code via composant personnalisé avec urllib.request / socket. La liste de refus du scanner de composants omettait ces modules de la bibliothèque standard. IBM a corrigé cela dans la version 1.10.1.

IBM l'évalue PR:L. Le point d'exécution est POST /api/v1/custom_component et cet appel nécessite un cookie de session / jeton bearer. Voici comment ce PoC en obtient un :

  1. --test ne s'authentifie pas. Il effectue uniquement GET /api/v1/version (plus un GET / de connectivité).
  2. --read / --fetch s'authentifient d'abord, puis envoient le composant en POST.
  3. Langflow standard dispose de LANGFLOW_AUTO_LOGIN. Le script fait et, si le JSON contient , envoie . Aucun nom d'utilisateur ni mot de passe.
GET /api/v1/auto_login
access_token
Authorization: Bearer …
  • Si l'auto-connexion est désactivée (401/jeton vide), il fait POST /api/v1/login avec --uname / --password en application/x-www-form-urlencoded (username, password). Les valeurs par défaut standard sont langflow / langflow.
  • Ensuite POST /api/v1/custom_component avec {"code": …} qui appelle urllib.request.urlopen(...).
  • --uname / --password n'existent que pour l'étape 4. Ils sont inutilisés sur une installation par défaut.

    Pour tests autorisés uniquement. N'exécutez pas ceci contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation de test.

    Prérequis : Python 3, bibliothèque standard uniquement.

    root@kitploit:~
    python3 cve-2026-12944-langflow-urllib-ssrf.py -u http://TARGET --test
    python3 cve-2026-12944-langflow-urllib-ssrf.py -u http://TARGET --read /etc/hostname
    python3 cve-2026-12944-langflow-urllib-ssrf.py -u http://TARGET --fetch http://127.0.0.1:7860/api/v1/version
    python3 cve-2026-12944-langflow-urllib-ssrf.py -u https://TARGET --read /etc/hostname --insecure
    python3 cve-2026-12944-langflow-urllib-ssrf.py -u TARGET --uname langflow --password langflow --read /etc/hostname
    
    OptionCe qu'elle fait
    -u / --urlURL de base de Langflow (requise). http:// ou https://. Un nom d'hôte sans schéma est essayé en HTTPS d'abord, puis en HTTP. Les redirections http→https conservent le POST. Les certificats TLS invalides sont réessayés sans vérification ; --insecure ignore la vérification dès le départ
    --testEmpreinte uniquement : GET /api/v1/version (public). Pas de connexion, pas de custom_component
    --read PATHDéclenche le gadget : lecture file:// de PATH via urllib.request (s'exécute sur le serveur)
    --fetch URLSSRF : urllib.request.urlopen(URL) et affiche le corps de la réponse
    --uname / --passwordUniquement si AUTO_LOGIN est désactivé (valeurs par défaut standard : langflow / langflow)
    --insecureIgnorer la vérification TLS
    --timeoutDélai d'attente HTTP en secondes (par défaut 30)

    Point de terminaison de --test : GET /api/v1/version. Un 200 avec "version" / "main_version" affiche VERSION, puis IN_WINDOW si cette chaîne est 1.0.0–1.10.0, puis PRESENT. Il ne touche jamais /api/v1/auto_login ni /api/v1/custom_component.

    --read / --fetch atteignent GET /api/v1/auto_login (ou POST /api/v1/login), puis POST /api/v1/custom_component.

    Sortie standard : VERSION, IN_WINDOW, OUT_OF_WINDOW, PRESENT, VULNERABLE, NEED_AUTH, NOT_FOUND, NOT_VULNERABLE, READ.

    PoC fonctionnel

    CVE : CVE-2026-12944. Bulletin IBM ; mettre à niveau vers 1.10.1.

    Télécharger l’outil