
Les versions de Langflow antérieures à 1.3.0 sont vulnérables à une injection de code dans le point de terminaison /api/v1/validate/code. Un attaquant distant et non authentifié peut envoyer des requêtes HTTP conçues pour exécuter du code arbitraire.
À lire — CVE-2025-3248
Avertissement : Cette preuve de concept (POC) est réalisée à des fins éducatives et de test éthique uniquement. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il incombe à l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :

Tout d'abord, clonez le référentiel :
git clone https://github.com/verylazytech/CVE-2025-3248
Exécutez l'exploit :
python3 CVE-2025-3248.py <Target:port> <cmd>
