
CVE-2025-3248: लैंगफ्लो में एक गंभीर खामी पाई गई है जो दुर्भावनापूर्ण अभिनेताओं को लक्षित सिस्टम पर मनमाना Python कोड निष्पादित करने की अनुमति देती है। इसका परिणाम बिना प्रमाणीकरण के पूर्ण रिमोट कोड निष्पादन हो सकता है, जो संभावित रूप से हमलावरों को सर्वर पर नियंत्रण दे सकता है।
द्वारा खोजा गया: Naveen Sunkavally, Horizon3.ai
स्थिति: सार्वजनिक प्रकटीकरण
रिपोर्ट की तारीख: 2025-04-07
CVE ID: CVE-2025-3248

Langflow में एक गंभीर दोष पाया गया है जो दुर्भावनापूर्ण अभिनेताओं को लक्ष्य प्रणाली पर मनमाना Python कोड निष्पादित करने की अनुमति देता है। इसके परिणामस्वरूप बिना प्रमाणीकरण के पूर्ण दूरस्थ कोड निष्पादन हो सकता है, संभावित रूप से हमलावरों को सर्वर पर नियंत्रण दे सकता है। यह समस्या कोड इनपुट के असुरक्षित हैंडलिंग से उत्पन्न होती है, जहां उपयोगकर्ता द्वारा प्रदान किया गया Python उचित सत्यापन या सैंडबॉक्सिंग के बिना निष्पादित किया जाता है।
CVSS अनुमान: गंभीर (बेस स्कोर ~9.8)
आपको पहले संवेदनशील लैब स्थापित करनी चाहिए, Docker फ़ोल्डर में एक गाइड है
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
प्रकटीकरण जिम्मेदार प्रकटीकरण दिशानिर्देशों के सम्मान के साथ समन्वित किया गया। यह दस्तावेज़ शैक्षिक और रक्षात्मक उद्देश्यों के लिए जारी किया गया है।