
CVE-2025-3248: Langflow에서 심각한 취약점이 발견되었습니다. 악의적인 공격자가 대상 시스템에서 임의의 Python 코드를 실행할 수 있으며, 이는 인증 없이 완전한 원격 코드 실행으로 이어져 공격자가 서버를 제어할 수 있게 됩니다.
발견자: Naveen Sunkavally, Horizon3.ai 상태: 공개 보고 날짜: 2025-04-07 CVE ID: CVE-2025-3248

Langflow에서 악의적인 공격자가 대상 시스템에서 임의의 Python 코드를 실행할 수 있게 하는 심각한 취약점이 발견되었습니다. 이는 인증 없이 완전한 원격 코드 실행으로 이어질 수 있으며, 잠재적으로 공격자에게 서버에 대한 제어권을 부여할 수 있습니다. 이 문제는 코드 입력의 안전하지 않은 처리에서 비롯되며, 사용자가 제공한 Python 코드가 적절한 검증이나 샌드박싱 없이 실행됩니다.
CVSS 평가: Critical (기본 점수 ~9.8)
먼저 취약한 실습 환경을 설치해야 하며, Docker 폴더에 가이드가 있습니다.
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
본 공개는 책임 있는 공개 가이드라인에 따라 조정되었습니다. 이 문서는 교육 및 방어 목적으로 배포됩니다.