Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Langflow-CVE-2025-3248-Multi-target — Les versions de Langflow antérieures à 1.3.0 sont vulnérables à une injection de code dans le point de terminaison /api/v1/validate/code. Un attaquant distant et non authentifié peut envoyer des requêtes HTTP malveillantes pour exécuter du code arbitraire. | Kitploit
Outils/GitHubGitHub/ill-deed/langflow-cve-2025-3248-multi-target
Scanners de VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubill-deed/langflow-cve-2025-3248-multi-target

Langflow-CVE-2025-3248-Multi-target

Les versions de Langflow antérieures à 1.3.0 sont vulnérables à une injection de code dans le point de terminaison /api/v1/validate/code. Un attaquant distant et non authentifié peut envoyer des requêtes HTTP malveillantes pour exécuter du code arbitraire.

Voir le dépôt
19il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚠️ Scanner d'exploitation RCE Langflow (CVE-2025-3248)

Ce scanner basé sur Python automatise la détection des vulnérabilités d'exécution de code à distance (RCE) non authentifiée dans les instances Langflow via CVE-2025-3248. Il utilise une charge utile de preuve de concept qui exploite le point de terminaison /api/v1/validate/code pour exécuter des commandes shell arbitraires.

🚨 Détails du CVE

  • CVE : CVE-2025-3248
  • Impact : Exécution de code à distance non authentifiée
  • Composant : API Langflow (/api/v1/validate/code)
  • Exploit : Injection via évaluation dynamique de code
  • Risque : Critique

🛠 Fonctionnalités

  • 🔎 Scan par lots de plusieurs cibles à partir d'un fichier
  • ⚡️ Multithreadé pour des performances rapides
  • ✅ Valide la RCE en vérifiant la sortie de commande attendue (par exemple, uid=)
  • 📁 Produit les cibles vulnérables dans vuln.txt
  • 🧱 Structure de code propre et modulaire

📦 Prérequis

  • Python 3.x
  • Bibliothèque requests

Installer les dépendances :

pip install requests

📂 Utilisation

  1. Ajoutez les cibles (avec ou sans http(s)://) dans targets.txt, une par ligne :
http://example.com
192.168.1.100:7860
https://target.net
  1. Exécutez le script :
python3 scanner.py
  1. Vérifiez vuln.txt pour les résultats d'exploitation réussis :
http://vulnerable-target.com | uid=1000(user) gid=1000(user) groups=1000(user)

⚙️ Configuration

Modifiez les valeurs suivantes en haut du script selon vos besoins :

COMMAND : Commande shell à exécuter (par défaut : id)

EXPECTED_SUBSTRING : Sous-chaîne pour confirmer l'exécution (par défaut : uid=)

THREADS : Nombre de threads concurrents (par défaut : 20)

🔒 Avertissement

Cet outil est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. L'accès non autorisé à des systèmes est illégal et contraire à l'éthique. Vous êtes seul responsable de l'utilisation de ce code.

🙏 Crédits

Auteur de l'exploit : ynsmroztas

Remaniement du script : ill deed

📄 Licence

Licence MIT – à utiliser de manière responsable.

Télécharger l’outil