Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Langflow-cve-2026-33017-exploit — CVE-2026-33017 は Langflow <1.9.0 向けの悪用ツールです。リバースシェル、コマンド実行、ファイル操作、永続化、自動テストを備えています。重大な RCE 脆弱性の影響を検証します。許可されたセキュリティ評価のみを対象としています。 | Kitploit
ツール/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
特権昇格永続化メカニズム脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出ポストエクスプロイトペネトレーションテストコマンド&コントロール

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
レッドチーミング
ペイロード開発
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

CVE-2026-33017 は Langflow <1.9.0 向けの悪用ツールです。リバースシェル、コマンド実行、ファイル操作、永続化、自動テストを備えています。重大な RCE 脆弱性の影響を検証します。許可されたセキュリティ評価のみを対象としています。

リポジトリを見る
1151ヶ月前未レビュー

Langflow RCE Exploitation Framework

CVE-2026-33017 · Langflow リモートコード実行のための認可済みセキュリティテスト

Python License CVE Status

リサーチ&レッドチームツール — 明示的に評価を許可されたLangflowインスタンスに対するCVE-2026-33017の検証用です。許可のない使用は禁止されています。

l

免責事項

このプロジェクトは以下の目的専用です:

  • 許可を得たペネトレーションテスト
  • 管理されたラボ / CTF環境
  • 防御的検証とパッチ確認

許可なくコンピュータシステムへアクセスすることは違法です。 対象をテストする前に、適用法規を遵守し、書面による許可を得る責任はすべてあなたにあります。作者は誤用に対して一切の責任を負いません。


概要

CVE-2026-33017 の影響を受ける可能性があるLangflowデプロイメントを評価するための非同期Pythonフレームワークです。脆弱性チェック、ペイロードモード選択、自動評価実行、エンゲージメント文書化のための構造化レポートをサポートします。


特徴

  • 脆弱性チェック — 非破壊的な --check-only モード
  • 複数の評価モード — コマンド実行、ファイル操作、高度なペイロードタイプ
  • 自動化ワークフロー — --auto / バッチ指向の実行
  • レポート — テキスト、JSON、HTML、Markdown出力
  • 非同期HTTPクライアント — httpx ベースで設定可能なロギングを搭載

必要条件

  • Python 3.10以上
  • 認可された対象へのネットワークアクセス
  • テスト環境用の有効なLangflow flow-id と client-id

インストール

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

クイックスタート

脆弱性チェックのみ

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

コマンド実行(認可済みラボ)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

レポートの生成

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

使用法

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

必須引数

フラグ説明

ペイロード / モードオプション

ワークフローオプション


プロジェクト構造

root@kitploit:~
.
├── exploit.py          # メインCLI&評価エンジン
├── requirements.txt    # Python依存関係
├── README.md           # このファイル
└── venv/               # ローカル仮想環境(バージョン管理対象外)

緩和策

対象がCVE-2026-33017に対して脆弱な場合:

  1. Langflowを1.9.0以降にアップグレードする
  2. Langflowの管理 / APIインターフェースへのネットワーク公開範囲を制限する
  3. 侵害が確認された評価後、資格情報をローテーションし、アクセスログを確認する
  4. --check-only を再実行してパッチを検証する

責任ある使用

  • 所有している、または書面による評価許可を得ているシステムのみをテストする
  • ペイロードモードの前に必ず --check-only を優先する
  • 契約上の要件に従って、エンゲージメントの範囲、証拠、レポートを機密に保持する
  • 該当する場合は、適切な開示チャネルを通じて調査結果を報告する

貢献

信頼性、レポート、検出精度、防御的ドキュメントの向上につながる貢献を歓迎します。変更内容とラボ環境での検証方法を明確に説明した Issue または Pull Request を開いてください。


ライセンス

認可されたセキュリティテストおよび教育目的の研究のみを目的として提供されます。
保証はありません。自己責任かつ法律を遵守して使用してください。


作者

Sudeepa Wanigarathna


認可されたセキュリティ調査用 · CVE-2026-33017

ツールをダウンロード
項目詳細
CVECVE-2026-33017
対象Langflow
推奨される緩和策Langflow 1.9.0以上 にアップグレード
言語Python 3.10+
バージョン1.0.0
作者Sudeepa Wanigarathna
-u, --url対象のベースURL(例: http://127.0.0.1:7860)
-f, --flow-idLangflowフローID
-c, --client-idクライアントIDクッキー値
フラグ説明
-t, --payload-typereverse_shell、bind_shell、command_exec、file_read、file_upload、persistence、priv_esc、data_exfil、meterpreter、webshell、all(デフォルト: reverse_shell)
-l, --lhostリスナーホスト(省略時は該当する場合に自動検出)
-p, --lportリスナーポート(シェル / meterpreterモードでは必須)
--cmdコマンド文字列(command_exec)
--file-pathファイル読み取り / アップロードモードのパス
--file-dataアップロード内容(file_upload)
フラグ説明
--auto自動化されたエクスプロイトワークフロー
--check-only脆弱性チェックのみ
--batchバッチモード
--reporttext | json | html | markdown
--output-fileレポート / 出力をファイルに書き込む
-v, --verbose詳細なロギング
-q, --quietエラーのみ表示