Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
exposecheck — Langflow CVE-2025-3248 の露出に対する防御的な単一ターゲット自己チェック | Kitploit
ツール/GitHubGitHub/atomics-hub/exposecheck
防御ツール脆弱性分析構成監査ウェブセキュリティ学習と教育
GitHubatomics-hub/exposecheck

exposecheck

Langflow CVE-2025-3248 の露出に対する防御的な単一ターゲット自己チェック

リポジトリを見る
1ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EXPOSECHECK

自分が所有している、またはテストを許可されているサーバーのみで実行してください。

範囲: 合格結果は、この狭いチェックが、認証チャレンジと、CVE-2025-3248のパッチ適用済みしきい値以上のLangflowバージョンを検出したことのみを意味します。これは一般的なセキュリティ、評判、設定、または侵害の判定ではありません。

CVE-2025-3248に関連するLangflowの露出に対する小さな防御的な自己チェックです。EXPOSECHECKに1つのベースURL(自分のサーバーまたはlocalhost)を指定すると、以下を報告します。

  • サーバーがHTTP応答を返すかどうか
  • /api/v1/validate/codeが認証されていないリクエストにチャレンジを返すかどうか
  • 検出されたLangflowのバージョンがパッチ適用済みの1.3.0しきい値より古いかどうか
  • 入力されたホストがローカル/プライベートに見えるか、公開アドレスに見えるか

これはエクスプロイトやマススキャナーではありません。1つのターゲットを受け入れ、実行可能コードを送信せず、インターネット全体の探索も行いません。検証エンドポイントのプローブは空のJSONオブジェクト({})のみを送信します。

存在理由

Sysdig Threat Researchは、その研究者がAIエージェントによって最初から最後まで実行された最初のランサムウェア攻撃であると考えているJADEPUFFERを文書化しました。初期アクセスは、既知の修正済みLangflow脆弱性CVE-2025-3248に関連していました。露出した古いインスタンスでは、コード検証エンドポイントへの認証なしのアクセスが許可されていました。

Langflowは正規のオープンソースAIアプリケーションフレームワークです。リスクは、露出したパッチ未適用のデプロイメントであり、Langflow自体ではありません。Langflow 1.3.0+には関連する修正が含まれており、エンドポイントでの認証が必要です。

CLI(推奨)

Node.js 18以上が必要です。インストールするパッケージはありません。

root@kitploit:~
node check.js http://localhost:7860

機械可読な出力を表示することもできます:

root@kitploit:~
node check.js http://localhost:7860 --json

終了コードはローカルスクリプトで役立ちます:

  • 0 — PATCHED FOR CVE-2025-3248
  • 1 — EXPOSED
  • 2 — NEEDS ATTENTION、無効な入力、または不確定なチェック

PATCHED FOR CVE-2025-3248には、401/403認証チャレンジと、検出されたバージョンが1.3.0以上であることの両方が必要です。これはサーバーが一般的に安全であることを意味しません。認証チャレンジなしでリクエスト検証に到達するエンドポイントはEXPOSEDです。欠落、リダイレクト、ブロック、または曖昧な応答は、安全と推測するのではなく、意図的にNEEDS ATTENTIONとして報告されます。

ブラウザUI

index.htmlを直接開くか、ディレクトリをローカルでサーブします:

root@kitploit:~
python3 -m http.server 8080

その後、http://localhost:8080にアクセスします。

ブラウザはCORSと混在コンテンツルールを強制します。クロスオリジンサーバーは正常でも、ページがその応答を読み取るのを妨げる可能性があります。これにより不確定な結果が生じます。信頼性の高いチェックにはCLIを使用してください。

テスト

Node.js 18以上で組み込みの回帰テストスイートを実行します:

root@kitploit:~
node --test test.js

このスイートは公開結果の語彙を固定しているため、CVEの範囲内のパッチ適用済み状態が、一般的なsafeやyou're fineという主張に暗黙的に後退することはありません。

ローカルデモモード

デモは決定論的であり、外部サーバーに接続しません。

CLI:

root@kitploit:~
node check.js --demo exposed
node check.js --demo patched

ブラウザ:判定パネルの上にあるDemo: exposedとDemo: patchedを使用します。ページはデフォルトで露出デモを読み込み、ライブターゲットに向けることなく画面録画を確実に行えます。

各チェックの意味

ネットワークヒントは入力されたURLのみを検査します。DNS解決や、ホストがインターネットから到達可能であることを証明するものではありません。

緑色のスタイリングは表示された述語にのみ適用されます。特に、PATCHED FOR CVE-2025-3248はSAFEを意味しません。

修復

Langflowを1.3.0以上にアップグレードし、認証の背後に置き、公開インターネットから切り離してください。

多層防御は依然として重要です。イングレスを制限し、開発ツールを直接公開インターネットに配置しないようにし、露出が疑われる場合は認証情報をローテーションし、サーバーログを確認してください。このツールが認証の背後にある古いバージョンを報告した場合、ソフトウェアはまだパッチを適用すべきであるため、NEEDS ATTENTIONを返します。

安全性の特性

  • 一度に1つのユーザー提供ベースURL
  • ターゲットリスト、検索エンジン連携、または探索なし
  • エクスプロイトペイロードおよび実行可能コードの送信なし
  • 認証バイパスの試行なし
  • シークレットの収集または保存なし
  • CLIでの短いリクエストタイムアウトと小さい応答読み取り制限

クレジット

  • Sysdig JADEPUFFER research
  • NVD: CVE-2025-3248
  • Langflow

ライセンス

MIT。 LICENSEを参照してください。

ツールをダウンロード
チェック観測された防御シグナル注意シグナル
到達可能性任意のHTTP応答でホストが稼働中と確認タイムアウトまたは接続失敗は不確定
エンドポイント認証空の認証なしリクエストに対する401または4032xx、400、422は、リクエストが受け入れ/検証される前に認証チャレンジが発生しなかったことを意味します
バージョンLangflow 1.3.0+<1.3.0は脆弱です。不明なバージョンは手動確認が必要です
ネットワークヒントローカル/プライベートURL公開IP/ドメインは情報提供であり、露出レビューを促すべきです