Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Langflow-cve-2026-33017-exploit — Strumento di sfruttamento di CVE-2026-33017 per Langflow <1.9.0. Include reverse shell, esecuzione di comandi, operazioni su file, persistenza e test automatizzati. Convalida l'impatto della vulnerabilità critica RCE. Solo per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Escalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebEsfiltrazione DatiPost-ExploitPenetration TestingCommand and Control

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Red Teaming
Sviluppo Payload
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

Strumento di sfruttamento di CVE-2026-33017 per Langflow <1.9.0. Include reverse shell, esecuzione di comandi, operazioni su file, persistenza e test automatizzati. Convalida l'impatto della vulnerabilità critica RCE. Solo per test di sicurezza autorizzati.

Vedi Repository
11 mese faNon ancora revisionato
Condividi

Framework di Sfruttamento RCE per Langflow

CVE-2026-33017 · Test di sicurezza autorizzati per esecuzione remota di codice su Langflow

Python License CVE Status

Strumenti di ricerca e red-team per la validazione di CVE-2026-33017 su istanze Langflow che si è esplicitamente autorizzati a valutare. Non per uso non autorizzato.

l

Dichiarazione di non responsabilità

Questo progetto è destinato solo a:

  • Test di penetrazione autorizzati
  • Ambienti di laboratorio controllati / CTF
  • Validazione difensiva e verifica delle patch

L'accesso non autorizzato a sistemi informatici è illegale. Sei l'unico responsabile del rispetto delle leggi applicabili e dell'ottenimento di un'autorizzazione scritta prima di testare qualsiasi target. Gli autori non si assumono alcuna responsabilità per un uso improprio.


Panoramica

Framework Python asincrono per la valutazione di distribuzioni Langflow potenzialmente affette da CVE-2026-33017. Supporta controlli di vulnerabilità, selezione della modalità payload, esecuzione automatizzata di valutazioni e reportistica strutturata per la documentazione degli engagement.


Caratteristiche

  • Controllo vulnerabilità — modalità --check-only non distruttiva
  • Multiple modalità di valutazione — esecuzione comandi, operazioni su file e tipi di payload avanzati
  • Workflow automatizzato — esecuzioni --auto / batch
  • Reportistica — output in testo, JSON, HTML e Markdown
  • Client HTTP asincrono — basato su httpx con logging configurabile

Requisiti

  • Python 3.10+
  • Accesso di rete al target autorizzato
  • Valid flow-id e client-id di Langflow per l'ambiente di test

Installazione

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

Avvio rapido

Solo controllo vulnerabilità

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

Esecuzione comandi (laboratorio autorizzato)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

Generare un report

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

Utilizzo

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

Argomenti obbligatori

Opzioni payload/modalità

Opzioni del workflow


Struttura del progetto

root@kitploit:~
.
├── exploit.py          # Main CLI & assessment engine
├── requirements.txt    # Python dependencies
├── README.md           # This file
└── venv/               # Local virtualenv (not for version control)

Mitigazione

Se un target è vulnerabile a CVE-2026-33017:

  1. Aggiornare Langflow a 1.9.0 o successivo
  2. Limitare l'esposizione di rete delle interfacce amministrative/API di Langflow
  3. Ruotare le credenziali e rivedere i log di accesso dopo qualsiasi valutazione di compromissione confermata
  4. Rieseguire --check-only per verificare la patch

Uso responsabile

  • Testare solo sistemi di tua proprietà o per i quali hai autorizzazione scritta a valutare
  • Preferire --check-only prima di qualsiasi modalità payload
  • Mantenere riservati ambito, evidenze e report dell'engagement come richiesto dal contratto
  • Segnalare i risultati attraverso i canali di divulgazione appropriati quando applicabile

Contributi

Contributi che migliorano l'affidabilità, la reportistica, l'accuratezza del rilevamento o la documentazione difensiva sono benvenuti. Apri un issue o una pull request con una descrizione chiara della modifica e di come è stata validata in un ambiente di laboratorio.


Licenza

Fornito esclusivamente per test di sicurezza autorizzati e ricerca educativa.
Non viene fornita alcuna garanzia. Utilizzare a proprio rischio e nel rispetto della legge.


Autore

Sudeepa Wanigarathna


Per ricerca sulla sicurezza autorizzata · CVE-2026-33017

Scarica lo strumento
ElementoDettaglio
CVECVE-2026-33017
TargetLangflow
Mitigazione suggeritaAggiornare Langflow ≥ 1.9.0
LinguaggioPython 3.10+
Versione1.0.0
AutoreSudeepa Wanigarathna
Flag
Descrizione
-u, --urlURL di base del target (es. http://127.0.0.1:7860)
-f, --flow-idID del flusso Langflow
-c, --client-idValore del cookie Client ID
FlagDescrizione
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (default: reverse_shell)
-l, --lhostHost listener (rilevato automaticamente se omesso, dove applicabile)
-p, --lportPorta listener (richiesta per modalità shell / meterpreter)
--cmdStringa di comando (command_exec)
--file-pathPercorso per modalità lettura/caricamento file
--file-dataContenuto da caricare (file_upload)
FlagDescrizione
--autoWorkflow di sfruttamento automatizzato
--check-onlySolo controllo vulnerabilità
--batchModalità batch
--reporttext | json | html | markdown
--output-fileScrive report/output in un file
-v, --verboseLogging verboso
-q, --quietSolo errori