Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Langflow-cve-2026-33017-exploit — Langflow <1.9.0용 CVE-2026-33017 악용 도구. 리버스 셸, 명령 실행, 파일 작업, 지속성 및 자동화된 테스트 기능을 제공합니다. 심각한 RCE 취약점의 영향을 검증합니다. 승인된 보안 평가에만 사용하십시오. | Kitploit
도구/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Privilege EscalationPersistence MechanismsVulnerability AnalysisExploitationWeb Application ExploitationData ExfiltrationPost-ExploitationPenetration Testing

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Command and Control
Red Teaming
Payload Development
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

Langflow <1.9.0용 CVE-2026-33017 악용 도구. 리버스 셸, 명령 실행, 파일 작업, 지속성 및 자동화된 테스트 기능을 제공합니다. 심각한 RCE 취약점의 영향을 검증합니다. 승인된 보안 평가에만 사용하십시오.

저장소 보기
1222개월 전아직 검토되지 않음

Langflow RCE 익스플로잇 프레임워크

CVE-2026-33017 · Langflow 원격 코드 실행에 대한 승인된 보안 테스트

Python License CVE Status

명시적으로 평가 권한을 부여받은 Langflow 인스턴스를 대상으로 CVE-2026-33017을 검증하기 위한 연구 및 레드팀 도구입니다. 무단 사용은 금지됩니다.

l

면책 조항

이 프로젝트는 오직 다음 용도로만 제공됩니다:

  • 승인된 침투 테스트
  • 통제된 랩 / CTF 환경
  • 방어적 검증 및 패치 확인

컴퓨터 시스템에 대한 무단 접근은 불법입니다. 테스트 대상에 대한 서면 승인을 받고 관련 법률을 준수할 책임은 전적으로 사용자에게 있습니다. 작성자는 오용에 대해 어떠한 책임도 지지 않습니다.


개요

CVE-2026-33017의 영향을 받을 수 있는 Langflow 배포 환경을 평가하기 위한 비동기 Python 프레임워크입니다. 취약점 점검, 페이로드 모드 선택, 자동화된 평가 실행, 그리고 테스트 활동 문서화를 위한 구조화된 보고서 생성을 지원합니다.

항목세부 정보
CVECVE-2026-33017
대상Langflow
권장 완화 조치Langflow ≥ 1.9.0 이상으로 업그레이드
언어Python 3.10+
버전1.0.0
저자Sudeepa Wanigarathna

기능

  • 취약점 점검 — 비파괴적 --check-only 모드
  • 다중 평가 모드 — 명령 실행, 파일 작업 및 고급 페이로드 유형
  • 자동화된 워크플로우 — --auto / 배치 지향 실행
  • 보고서 생성 — 텍스트, JSON, HTML 및 Markdown 출력
  • 비동기 HTTP 클라이언트 — 구성 가능한 로깅을 갖춘 httpx 기반

요구 사항

  • Python 3.10+
  • 승인된 대상에 대한 네트워크 접근 권한
  • 테스트 환경에 대한 유효한 Langflow flow-id 및 client-id

설치

git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

빠른 시작

취약점 점검만 수행

python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

명령 실행 (승인된 랩 환경)

python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

보고서 생성

python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

사용법

python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

필수 인자

플래그설명
-u, --url대상 기본 URL (예: http://127.0.0.1:7860)
-f, --flow-idLangflow 플로우 ID
-c, --client-idClient ID 쿠키 값

페이로드 / 모드 옵션

플래그설명
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (기본값: reverse_shell)
-l, --lhost리스너 호스트 (해당 시 생략하면 자동 감지)
-p, --lport리스너 포트 (셸 / meterpreter 모드에 필수)
--cmd명령 문자열 (command_exec)
--file-path파일 읽기/업로드 모드용 경로
--file-data업로드 콘텐츠 (file_upload)

워크플로우 옵션

플래그설명
--auto자동화된 익스플로잇 워크플로우
--check-only취약점 점검만 수행
--batch배치 모드
--reporttext | json | html | markdown
--output-file보고서/출력을 파일로 저장
-v, --verbose상세 로깅
-q, --quiet오류만 표시

프로젝트 구조

.
├── exploit.py          # Main CLI & assessment engine
├── requirements.txt    # Python dependencies
├── README.md           # This file
└── venv/               # Local virtualenv (not for version control)

완화 조치

대상이 CVE-2026-33017에 취약한 경우:

  1. Langflow를 1.9.0 이상으로 업그레이드
  2. Langflow 관리자/API 인터페이스의 네트워크 노출 제한
  3. 침해가 확인된 평가 이후 자격 증명을 교체하고 접근 로그 검토
  4. --check-only를 다시 실행하여 패치 검증

책임 있는 사용

  • 소유하거나 평가에 대한 서면 승인을 받은 시스템만 테스트하십시오
  • 페이로드 모드 전에 --check-only를 우선 사용하십시오
  • 계약에 따라 테스트 범위, 증거 및 보고서를 기밀로 유지하십시오
  • 해당되는 경우 적절한 공개 채널을 통해 발견 사항을 보고하십시오

기여

신뢰성, 보고, 탐지 정확도 또는 방어 문서화를 개선하는 기여를 환영합니다. 변경 사항과 랩 환경에서의 검증 방법을 명확히 설명하는 이슈 또는 풀 리퀘스트를 열어 주십시오.


라이선스

승인된 보안 테스트 및 교육용 연구 목적으로만 제공됩니다.
어떠한 보증도 제공되지 않습니다. 법률을 준수하고 본인의 책임 하에 사용하십시오.


저자

Sudeepa Wanigarathna


승인된 보안 연구용 · CVE-2026-33017

도구 다운로드