Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
exposecheck — Langflow CVE-2025-3248 एक्सपोज़र के लिए रक्षात्मक एकल-लक्ष्य स्व-जाँच | Kitploit
उपकरण/GitHubGitHub/atomics-hub/exposecheck
रक्षात्मक उपकरणभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगवेब सुरक्षालर्निंग और शिक्षा
GitHubatomics-hub/exposecheck

exposecheck

Langflow CVE-2025-3248 एक्सपोज़र के लिए रक्षात्मक एकल-लक्ष्य स्व-जाँच

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EXPOSECHECK

केवल उन सर्वरों पर चलाएं जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए अधिकृत हैं।

दायरा: पास होने का परिणाम केवल इतना दर्शाता है कि इस संकीर्ण जांच में एक प्रमाणीकरण चुनौती और CVE-2025-3248 के पैच किए गए थ्रेशोल्ड के अनुरूप या उससे अधिक का Langflow संस्करण मिला। यह नहीं है कोई सामान्य सुरक्षा, प्रतिष्ठा, कॉन्फ़िगरेशन या समझौता निर्णय।

CVE-2025-3248 से जुड़े Langflow एक्सपोज़र के लिए एक छोटा रक्षात्मक स्व-जांच। EXPOSECHECK को एक बेस URL दें—आपका अपना सर्वर या localhost—और यह रिपोर्ट करता है:

  • क्या सर्वर HTTP प्रतिक्रिया देता है;
  • क्या /api/v1/validate/code बिना प्रमाणीकरण के अनुरोध को चुनौती देता है;
  • क्या पाया गया Langflow संस्करण पैच किए गए 1.3.0 थ्रेशोल्ड से पुराना है; और
  • क्या दर्ज किया गया होस्ट स्थानीय/निजी या सार्वजनिक रूप से संबोधित किया जा सकता है।

यह कोई एक्सप्लॉइट या मास स्कैनर नहीं है। यह एक लक्ष्य स्वीकार करता है, कोई निष्पादन योग्य कोड नहीं भेजता, और कोई इंटरनेट-व्यापी खोज नहीं करता। वैलिडेशन-एंडपॉइंट प्रोब केवल एक खाली JSON ऑब्जेक्ट ({}) जमा करता है।

यह क्यों मौजूद है

Sysdig Threat Research ने JADEPUFFER का दस्तावेजीकरण किया, जिसे इसके शोधकर्ता एक AI एजेंट द्वारा शुरू से अंत तक चलाया गया पहला रैनसमवेयर हमला मानते हैं। प्रारंभिक पहुंच ज्ञात, पैच की गई Langflow कमजोरी CVE-2025-3248 से जुड़ी थी: पुराने उजागर उदाहरणों ने कोड-वैलिडेशन एंडपॉइंट तक बिना प्रमाणीकरण की पहुंच की अनुमति दी।

Langflow एक वैध ओपन-सोर्स AI एप्लिकेशन फ्रेमवर्क है। खतरा एक उजागर, बिना पैच की गई तैनाती है—न कि Langflow स्वयं। Langflow 1.3.0+ में प्रासंगिक सुधार है और एंडपॉइंट पर प्रमाणीकरण की आवश्यकता है।

CLI (अनुशंसित)

Node.js 18+ की आवश्यकता है; स्थापित करने के लिए कोई पैकेज नहीं हैं।

root@kitploit:~
node check.js http://localhost:7860

आप मशीन-पठनीय आउटपुट भी प्रिंट कर सकते हैं:

root@kitploit:~
node check.js http://localhost:7860 --json

एक्ज़िट कोड स्थानीय स्क्रिप्ट में उपयोगी होते हैं:

  • 0 — PATCHED FOR CVE-2025-3248
  • 1 — EXPOSED
  • 2 — NEEDS ATTENTION, अमान्य इनपुट, या अनिर्णायक जांच

PATCHED FOR CVE-2025-3248 के लिए 401/403 प्रमाणीकरण चुनौती और 1.3.0 या नए का पता लगाया गया संस्करण दोनों आवश्यक हैं। इसका मतलब यह नहीं है कि सर्वर सामान्य रूप से सुरक्षित है। एक एंडपॉइंट जो बिना प्रमाणीकरण चुनौती के अनुरोध सत्यापन तक पहुंचता है, वह EXPOSED है। गायब, पुनर्निर्देशित, अवरुद्ध, या अस्पष्ट प्रतिक्रियाओं को जानबूझकर NEEDS ATTENTION के रूप में रिपोर्ट किया जाता है, सुरक्षित अनुमान नहीं लगाया जाता।

ब्राउज़र UI

index.html को सीधे खोलें, या निर्देशिका को स्थानीय रूप से सर्व करें:

root@kitploit:~
python3 -m http.server 8080

फिर http://localhost:8080 पर जाएं।

ब्राउज़र CORS और मिश्रित-सामग्री नियम लागू करते हैं। एक क्रॉस-ओरिजिन सर्वर स्वस्थ हो सकता है लेकिन फिर भी पृष्ठ को उसकी प्रतिक्रिया पढ़ने से रोक सकता है। इससे अनिर्णायक परिणाम उत्पन्न होता है; विश्वसनीय जांच के लिए CLI का उपयोग करें।

परीक्षण

Node.js 18+ के साथ अंतर्निहित रिग्रेशन सूट चलाएं:

root@kitploit:~
node --test test.js

यह सूट सार्वजनिक परिणाम शब्दावली को लॉक करता है ताकि CVE-स्कोप्ड पैच की गई स्थिति चुपचाप सामान्य 'safe' या 'you're fine' दावे में न बदल जाए।

स्थानीय डेमो मोड

डेमो नियतात्मक हैं और किसी बाहरी सर्वर से संपर्क नहीं करते हैं।

CLI:

root@kitploit:~
node check.js --demo exposed
node check.js --demo patched

ब्राउज़र: वर्डिक्ट पैनल के ऊपर Demo: exposed और Demo: patched का उपयोग करें। पृष्ठ डिफ़ॉल्ट रूप से एक्सपोज़ड डेमो लोड करता है, जो टूल को लाइव लक्ष्य पर निशाना लगाए बिना स्क्रीन रिकॉर्डिंग को विश्वसनीय बनाता है।

जांच का अर्थ

नेटवर्क संकेत केवल दर्ज किए गए URL का निरीक्षण करता है। यह DNS को हल नहीं करता या यह साबित नहीं करता कि कोई होस्ट इंटरनेट से पहुंच योग्य है।

हरा स्टाइलिंग केवल प्रदर्शित विधेय तक सीमित है। विशेष रूप से, PATCHED FOR CVE-2025-3248 का अर्थ SAFE नहीं है।

उपाय

Langflow को 1.3.0+ में अपग्रेड करें, इसे प्रमाणीकरण के पीछे रखें, और इसे सार्वजनिक इंटरनेट से हटाएं।

गहराई में रक्षा अभी भी मायने रखती है: इनग्रेस को प्रतिबंधित करें, विकास उपकरणों को सीधे सार्वजनिक इंटरनेट पर रखने से बचें, यदि एक्सपोज़र का संदेह हो तो क्रेडेंशियल बदलें, और सर्वर लॉग की समीक्षा करें। यदि यह उपकरण प्रमाणीकरण के पीछे एक पुराना संस्करण रिपोर्ट करता है, तो यह NEEDS ATTENTION लौटाता है क्योंकि सॉफ़्टवेयर को अभी भी पैच किया जाना चाहिए।

सुरक्षा गुण

  • एक समय में एक उपयोगकर्ता-आपूर्ति किया गया बेस URL;
  • कोई लक्ष्य सूची, सर्च-इंजन एकीकरण, या खोज नहीं;
  • कोई एक्सप्लॉइट पेलोड और कोई निष्पादन योग्य कोड नहीं भेजा गया;
  • कोई प्रमाणीकरण बाईपास प्रयास नहीं;
  • कोई गुप्त जानकारी एकत्र या संग्रहीत नहीं;
  • CLI में छोटा अनुरोध टाइमआउट और छोटी प्रतिक्रिया पढ़ने की सीमा।

श्रेय

  • Sysdig JADEPUFFER research
  • NVD: CVE-2025-3248
  • Langflow

लाइसेंस

MIT. देखें LICENSE.

टूल डाउनलोड करें
जांचदेखा गया रक्षात्मक संकेतध्यान देने का संकेत
पहुंच क्षमताकोई भी HTTP प्रतिक्रिया पुष्टि करती है कि होस्ट चालू हैटाइमआउट या कनेक्शन विफलता अनिर्णायक है
एंडपॉइंट प्रमाणीकरणखाली बिना प्रमाणीकरण वाले अनुरोध के लिए 401 या 4032xx, 400, या 422 का अर्थ है कि अनुरोध स्वीकार/सत्यापित होने से पहले कोई प्रमाणीकरण चुनौती नहीं हुई
संस्करणLangflow 1.3.0+<1.3.0 असुरक्षित है; अज्ञात संस्करणों को मैन्युअल सत्यापन की आवश्यकता है
नेटवर्क संकेतस्थानीय/निजी URLसार्वजनिक IP/डोमेन सूचनात्मक है और एक्सपोज़र समीक्षा को प्रेरित करना चाहिए