
CVE-2025-3248: Langflowにおいて、悪意のある攻撃者が標的システム上で任意のPythonコードを実行できる重大な脆弱性が発見されました。これにより、認証なしで完全なリモートコード実行が可能となり、攻撃者にサーバーの制御を奪われる可能性があります。
発見者: Naveen Sunkavally, Horizon3.ai
ステータス: 公開情報
報告日: 2025-04-07
CVE ID: CVE-2025-3248

Langflowに、悪意のある攻撃者がターゲットシステム上で任意のPythonコードを実行できる重大な欠陥が発見されました。これにより、認証なしで完全なリモートコード実行が可能となり、攻撃者がサーバーを制御できる可能性があります。問題は、コード入力の安全でない処理に起因しており、ユーザーが提供したPythonコードが適切な検証やサンドボックス化なしに実行されます。
CVSS推定値: Critical (基本スコア ~9.8)
まず、脆弱なラボをインストールしてください。Dockerフォルダにガイドがあります。
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
開示は責任ある開示ガイドラインに従って調整されています。この文書は教育および防御目的で公開されています。