Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/zoly-zoly/cve-2025-3248
Analyse des VulnérabilitésAnalyse de CodeExploitationSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubzoly-zoly/cve-2025-3248

CVE-2025-3248

Analyse pédagogique et preuve de concept d'exploitation pour CVE-2025-3248, une vulnérabilité critique d'injection de code non authentifiée dans Langflow, incluant des recommandations d'atténuation.

Voir le dépôt
il y a 17h 49mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyse technique et guide défensif : CVE-2025-3248 (Injection de code Langflow)

Python

Une référence pédagogique et une analyse défensive de la CVE-2025-3248, une vulnérabilité critique d'injection de code affectant Langflow.

📌 Profil de la vulnérabilité

  • Identifiant CVE : CVE-2025-3248
  • Type de vulnérabilité : Exécution de code à distance (RCE) / Injection de code (CWE-94)
  • Logiciel concerné : Langflow (Versions < 1.3.0)
  • Gravité de l'impact : Critique (Exécution de code à distance sans authentification)
  • Point d'accès ciblé : /api/v1/validate/code

🔍 Mécanisme technique

Langflow est un framework visuel open source permettant de créer des applications multi-agents et RAG. Pour permettre aux développeurs d'écrire des composants Python personnalisés, il fournit une logique de validation et d'exécution de snippets de code à la volée.

La cause racine

  1. Absence d'assainissement des entrées : Dans les versions antérieures à 1.3.0, le point d'accès /api/v1/validate/code accepte des chaînes de code Python provenant des requêtes utilisateur.
  2. Exécution non sécurisée : Le backend traite ce code directement via des mécanismes d'évaluation dynamique (tels que exec() ou des évaluateurs d'exécution similaires) sans sandboxing suffisant, assainissement des entrées ou restriction d'exécution.
  3. Aucune authentification requise : Le point d'accès est exposé par défaut aux utilisateurs non authentifiés, permettant à toute personne ayant un accès réseau de déclencher l'exécution.

Par conséquent, un attaquant peut fournir des charges utiles d'exécution système Python (telles que l'utilisation des modules os ou subprocess) pour exécuter des commandes arbitraires avec les privilèges système du service Langflow.


🛠️ Atténuation et durcissement

Si vous exécutez ou administrez des instances Langflow, appliquez les mesures suivantes :

1. Mettre à niveau immédiatement

La vulnérabilité est corrigée dans Langflow version 1.3.0 et ultérieures. Assurez-vous que vos pipelines de déploiement sont mis à jour :

root@kitploit:~
pip install --upgrade langflow

2. Segmentation réseau et contrôle d'accès

  • Restreindre l'exposition de l'API : N'exposez jamais l'interface d'administration ou les points d'accès API de Langflow directement sur l'Internet public. Utilisez un proxy inverse (par exemple, Nginx, Traefik) ou une passerelle API cloud pour restreindre l'accès.
  • Activer l'authentification : Assurez-vous qu'une authentification utilisateur robuste est appliquée sur toutes les routes API avant qu'elles n'atteignent le service backend.

3. Isolation par conteneur (principe du moindre privilège)

Si Langflow est exécuté dans Docker ou Kubernetes :

  • N'exécutez pas le processus du conteneur en tant que root.
  • Utilisez des profils de sécurité de conteneur (AppArmor, Seccomp) pour restreindre les appels système.
  • Utilisez un système de fichiers racine en lecture seule lorsque cela est possible et restreignez la sortie réseau du conteneur uniquement vers des destinations de confiance.

⚠️ Avertissement

Cette documentation est maintenue uniquement à des fins d'évaluation de sécurité autorisée, de durcissement défensif et d'éducation. Assurez-vous que tous les tests sont limités à des environnements de laboratoire auto-hébergés et autorisés.

Trouver des cibles

Pour trouver des cibles potentielles, utilisez Fofa et Shodan.io

Exécuter le PoC

Tout d'abord, clonez le dépôt :

root@kitploit:~
git clone https://github.com/zoly-zoly/CVE-2025-3248.git

Exécutez l'exploit :

root@kitploit:~
python3 CVE-2025-3248.py --target IP:Port --cmd Command
Télécharger l’outil