Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PoC-CVE-2026-33017 — CVE-2026-33017 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow के 1.8.2 से पहले के संस्करणों में build_public_tmp API एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन को प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/z4yd3/poc-cve-2026-33017
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

CVE-2026-33017 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Langflow के 1.8.2 से पहले के संस्करणों में build_public_tmp API एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन को प्रदर्शित करता है।

रिपॉजिटरी देखें
35 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-33017: Langflow <= 1.8.2 में बिना प्रमाणीकरण के RCE

विवरण

Langflow में एक गंभीर कोड इंजेक्शन भेद्यता मौजूद है जो एक बिना प्रमाणीकरण वाले दूरस्थ हमलावर को सर्वर पर मनमाना Python कोड निष्पादित करने की अनुमति देती है। यह भेद्यता POST /api/v1/build_public_tmp/{flow_id}/flow एंडपॉइंट में निहित है। जबकि यह एंडपॉइंट बिना प्रमाणीकरण वाले उपयोगकर्ताओं को "सार्वजनिक फ्लो" बनाने की अनुमति देने के लिए डिज़ाइन किया गया है, यह गलत तरीके से एक वैकल्पिक डेटा पैरामीटर को संसाधित करता है। जब यह पैरामीटर प्रदान किया जाता है, तो Langflow बिना किसी सैंडबॉक्सिंग या सत्यापन के exec() फ़ंक्शन का उपयोग करके हमलावर-नियंत्रित फ्लो परिभाषाओं को निष्पादित करता है जिनमें मनमाना Python कोड होता है।

सारांश

यह proof-of-concept Langflow के 1.8.2 से पहले के संस्करणों में बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) प्रदर्शित करता है। यह भेद्यता एप्लिकेशन की build_public_tmp API एंडपॉइंट के माध्यम से "कस्टम कंपोनेंट" टेम्पलेट के भीतर प्रदान किए गए रॉ Python कोड को स्वीकार करने और निष्पादित करने की इच्छा के कारण मौजूद है।

LANGFLOW 1.8.2 पर परीक्षण किया गया

CVE-2026-33017

[+] शेल! शेल! शेल!

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

संदर्भ

आधिकारिक ट्रैकिंग और डेटाबेस

CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

NVD प्रविष्टि: https://nvd.nist.gov/vuln/detail/CVE-2026-33017

तकनीकी विश्लेषण और सलाह

Langflow GitHub सुरक्षा सलाह: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

टूल डाउनलोड करें