
CVE-2025-3248: Une faille critique a été découverte dans Langflow, permettant à des acteurs malveillants d'exécuter du code Python arbitraire sur le système cible. Cela peut conduire à une exécution complète de code à distance sans authentification, donnant potentiellement aux attaquants le contrôle du serveur.
Découvert par : Naveen Sunkavally, Horizon3.ai
Statut : Divulgation publique
Date signalée : 2025-04-07
ID CVE : CVE-2025-3248

Une faille critique a été découverte dans Langflow qui permet à des acteurs malveillants d'exécuter du code Python arbitraire sur le système cible. Cela peut mener à une exécution complète de code à distance sans authentification, donnant potentiellement aux attaquants le contrôle du serveur. Le problème provient d'une gestion non sécurisée de l'entrée de code, où le code Python fourni par l'utilisateur est exécuté sans validation ni sandboxing appropriés.
Estimation CVSS : Critique (Score de base ~9.8)
Vous devez d'abord installer le laboratoire vulnérable, il y a un guide dans le dossier Docker
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
Divulgation coordonnée dans le respect des directives de divulgation responsable. Ce document est publié à des fins éducatives et défensives.