Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
exposecheck — Защитная самопроверка одной цели на предмет подверженности Langflow уязвимости CVE-2025-3248 | Kitploit
Инструменты/GitHubGitHub/atomics-hub/exposecheck
Оборонительные ИнструментыАнализ уязвимостейАудит конфигурацииВеб-безопасностьОбучение и Образование
GitHubatomics-hub/exposecheck

exposecheck

Защитная самопроверка одной цели на предмет подверженности Langflow уязвимости CVE-2025-3248

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EXPOSECHECK

Запускайте только на серверах, которыми вы владеете или на тестирование которых у вас есть разрешение.

Область действия: успешный результат означает только то, что эта узкая проверка обнаружила запрос аутентификации и версию Langflow на уровне или выше исправленного порога для CVE-2025-3248. Это не является общим заключением о безопасности, репутации, конфигурации или компрометации.

Небольшая защитная самопроверка для уязвимости Langflow, связанной с CVE-2025-3248. Передайте EXPOSECHECK один базовый URL — ваш собственный сервер или localhost — и он сообщит:

  • возвращает ли сервер HTTP-ответ;
  • требует ли /api/v1/validate/code аутентификации для неавторизованного запроса;
  • является ли обнаруженная версия Langflow старше исправленного порога 1.3.0; и
  • выглядит ли введенный хост как локальный/частный или публично доступный.

Это не эксплойт и не массовый сканер. Он принимает одну цель, не отправляет исполняемый код и не проводит поиск по всему интернету. Зонд конечной точки проверки отправляет только пустой объект JSON ({}).

Зачем это нужно

Исследование угроз Sysdig задокументировало JADEPUFFER, который, по мнению исследователей, является первой атакой программы-вымогателя, выполненной от начала до конца агентом ИИ. Первоначальный доступ был связан с известной, исправленной уязвимостью Langflow CVE-2025-3248: старые открытые экземпляры позволяли неаутентифицированный доступ к конечной точке проверки кода.

Langflow — это легитимный фреймворк с открытым исходным кодом для приложений ИИ. Риск представляет открытое, неисправленное развертывание, а не сам Langflow. Langflow 1.3.0+ содержит соответствующее исправление и требует аутентификации на конечной точке.

CLI (рекомендуется)

Требуется Node.js 18+; пакеты устанавливать не нужно.

root@kitploit:~
node check.js http://localhost:7860

Также можно вывести результат в машиночитаемом формате:

root@kitploit:~
node check.js http://localhost:7860 --json

Коды выхода полезны в локальных скриптах:

  • 0 — PATCHED FOR CVE-2025-3248
  • 1 — EXPOSED
  • 2 — NEEDS ATTENTION, неверный ввод или неубедительная проверка

PATCHED FOR CVE-2025-3248 требует как запроса аутентификации 401/403, так и обнаруженной версии 1.3.0 или новее. Это не означает, что сервер в целом безопасен. Конечная точка, которая достигает проверки запроса без запроса аутентификации, помечается как EXPOSED. Отсутствующие, перенаправленные, заблокированные или неоднозначные ответы намеренно сообщаются как NEEDS ATTENTION, а не угадываются как безопасные.

Интерфейс браузера

Откройте index.html напрямую или запустите локальный сервер из каталога:

root@kitploit:~
python3 -m http.server 8080

Затем перейдите по адресу http://localhost:8080.

Браузеры применяют правила CORS и смешанного контента. Кросс-доменный сервер может быть исправен, но все равно блокировать чтение ответа страницей. Это приводит к неубедительному результату; используйте CLI для надежной проверки.

Тесты

Запустите встроенный набор регрессионных тестов с Node.js 18+:

root@kitploit:~
node --test test.js

Набор тестов фиксирует общедоступную лексику результатов, чтобы исправленное состояние в рамках CVE не могло незаметно деградировать до общего утверждения безопасно или всё в порядке.

Локальный демонстрационный режим

Демонстрации детерминированы и не связываются с внешним сервером.

CLI:

root@kitploit:~
node check.js --demo exposed
node check.js --demo patched

Браузер: используйте Демо: открыто и Демо: исправлено над панелью вердикта. По умолчанию страница загружает демонстрацию открытого состояния, что позволяет надежно записывать экран, не нацеливая инструмент на живую цель.

Что означают проверки

Сетевая подсказка проверяет только введенный URL. Она не разрешает DNS и не доказывает, что хост доступен из интернета.

Зеленое оформление применяется только к отображаемому предикату. В частности, PATCHED FOR CVE-2025-3248 не означает БЕЗОПАСНО.

Устранение

Обновите Langflow до 1.3.0+, поместите его за аутентификацию и уберите из публичного интернета.

Многоуровневая защита по-прежнему важна: ограничьте входящий трафик, не размещайте инструменты разработки непосредственно в публичном интернете, смените учетные данные, если заподозрите воздействие, и проверьте журналы сервера. Если этот инструмент сообщает о старой версии за аутентификацией, он возвращает NEEDS ATTENTION, поскольку программное обеспечение все равно должно быть исправлено.

Свойства безопасности

  • одна предоставленная пользователем базовая URL-адрес за раз;
  • нет списков целей, интеграции с поисковыми системами или обнаружения;
  • нет полезной нагрузки эксплойта и не отправляется исполняемый код;
  • нет попыток обхода аутентификации;
  • не собираются и не хранятся секреты;
  • короткий тайм-аут запроса и небольшой лимит чтения ответа в CLI.

Благодарности

  • Sysdig JADEPUFFER research
  • NVD: CVE-2025-3248
  • Langflow

Лицензия

MIT. См. LICENSE.

Скачать инструмент
ПроверкаНаблюдаемый защитный сигналСигнал внимания
ДоступностьЛюбой HTTP-ответ подтверждает, что хост работаетТайм-аут или сбой соединения неубедительны
Аутентификация конечной точки401 или 403 для пустого неаутентифицированного запроса2xx, 400 или 422 означает, что запрос аутентификации не произошел до принятия/проверки запроса
ВерсияLangflow 1.3.0+<1.3.0 уязвим; неизвестные версии требуют ручной проверки
Сетевая подсказкаЛокальный/частный URLПубличный IP/домен информативен и должен побудить к проверке подверженности