
Langflow के 1.3.0 से पहले के संस्करण /api/v1/validate/code एंडपॉइंट में कोड इंजेक्शन के प्रति संवेदनशील हैं। एक दूरस्थ और बिना प्रमाणीकरण वाला हमलावर मनमाना कोड निष्पादित करने के लिए क्राफ्टेड HTTP अनुरोध भेज सकता है।
इसके बारे में पढ़ें — CVE-2025-3248
अस्वीकरण: यह प्रूफ ऑफ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए इस टूल का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई दायित्व नहीं मानते हैं और इस प्रोग्राम के कारण हुए किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:

सबसे पहले, रिपॉजिटरी क्लोन करें:
git clone https://github.com/verylazytech/CVE-2025-3248
एक्सप्लॉइट चलाएँ:
python3 CVE-2025-3248.py <Target:port> <cmd>
