
CVE-2025-3248
★ CVE-2025-3248 Langflow RCE PoC ★
docker pull langflowai/langflow:1.2.0
docker run -d --name CVE-2025-3248 -p 7860:7860 langflowai/langflow:1.2.0
localhost:7860

Langflow 1.3.0 より前のバージョンは、/api/v1/validate/code エンドポイントにコードインジェクションの脆弱性があります。リモートで認証されていない攻撃者が、巧妙に細工したHTTPリクエストを送信することで、任意のコードを実行できます。
git clone https://github.com/EQSTLab/CVE-2025-3248.git
cd CVE-2025-3248
python3 CVE-2025-3248.py <Target:port> <cmd>

このリポジトリは、CVE-2025-3248に対するRCEエクスプロイトを意図したものではありません。このプロジェクトの目的は、この脆弱性について学び、自身のアプリケーションをテストする助けとなることです。
当社はCVEおよびマルウェア分析を月に1回公開しています。ご興味があれば、以下のリンクから出版物をご覧ください。 https://www.skshieldus.com/eng/business/insight.do