
Versões do Langflow anteriores à 1.3.0 são suscetíveis a injeção de código no endpoint /api/v1/validate/code. Um atacante remoto e não autenticado pode enviar requisições HTTP maliciosas para executar código arbitrário.
Leia sobre — CVE-2025-3248
Aviso: Esta Prova de Conceito (POC) foi feita apenas para fins educacionais e de teste ético. O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. É responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por este programa.
Para encontrar alvos potenciais, use o Fofa (semelhante ao Shodan.io):

Primeiro, clone o repositório:
git clone https://github.com/verylazytech/CVE-2025-3248
Execute o Exploit:
python3 CVE-2025-3248.py <Target:port> <cmd>
