
CVE-2025-3248: Foi descoberta uma falha crítica no Langflow que permite que atores maliciosos executem código Python arbitrário no sistema alvo. Isso pode levar à execução remota de código completa sem autenticação, potencialmente dando aos atacantes controle sobre o servidor.
Descoberto por: Naveen Sunkavally, Horizon3.ai
Status: Divulgação Pública
Data do Relato: 2025-04-07
ID do CVE: CVE-2025-3248

Uma falha crítica foi descoberta no Langflow que permite que agentes mal-intencionados executem código Python arbitrário no sistema alvo. Isso pode levar à execução remota completa de código sem autenticação, potencialmente dando aos atacantes controle sobre o servidor. O problema decorre do tratamento inseguro da entrada de código, onde o Python fornecido pelo usuário é executado sem validação ou sandboxing adequados.
Estimativa CVSS: Crítico (Pontuação Base ~9.8)
Você deve primeiro instalar o laboratório vulnerável; há um guia na pasta Docker
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
Divulgação coordenada em conformidade com as diretrizes de divulgação responsável. Este documento é publicado para fins educacionais e defensivos.