
CVE-2025-3248の概念実証エクスプロイト。Langflow 1.3.0以前に存在するリモートコードインジェクションの脆弱性です。/api/v1/validate/codeエンドポイントを介して、細工したHTTPリクエストを送信し、任意のコードを実行します。
1.3.0 より前の Langflow は、/api/v1/validate/code エンドポイントにおいてコードインジェクションの影響を受けます。リモートかつ認証されていない攻撃者は、巧妙に細工された HTTP リクエストを送信することで任意のコードを実行できます。
詳細はこちら — CVE-2025-3248
免責事項: このProof of Concept(POC)は、教育および倫理的なテスト目的のみで作成されています。事前の相互同意なしにターゲットを攻撃するためのこのツールの使用は違法です。適用されるすべての地域、州、連邦法を遵守する責任はエンドユーザーにあります。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。
潜在的なターゲットを見つけるには、Fofa(Shodan.io に類似)を使用します:

まず、リポジトリをクローンします:
git clone https://github.com/verylazytech/CVE-2025-3248
エクスプロイトを実行します:
python3 CVE-2025-3248.py <Target:port> <cmd>
