Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Langflow-cve-2026-33017-exploit — CVE-2026-33017 exploitation tool для Langflow <1.9.0. Включает обратные оболочки, выполнение команд, операции с файлами, персистентность и автоматизированное тестирование. Проверяет влияние критической RCE-уязвимости. Только для авторизованных оценок безопасности. | Kitploit
Инструменты/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Повышение привилегийМеханизмы персистентностиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхПост-эксплуатацияТестирование на ПроникновениеКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Red Teaming
Разработка Полезной Нагрузки
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

CVE-2026-33017 exploitation tool для Langflow <1.9.0. Включает обратные оболочки, выполнение команд, операции с файлами, персистентность и автоматизированное тестирование. Проверяет влияние критической RCE-уязвимости. Только для авторизованных оценок безопасности.

Репозиторий
1151 месяц назадЕщё не проверено

Фреймворк эксплуатации RCE в Langflow

CVE-2026-33017 · Авторизованное тестирование безопасности для удаленного выполнения кода в Langflow

Python License CVE Status

Инструмент для исследований и red-команд для проверки CVE-2026-33017 на экземплярах Langflow, которые вы явно уполномочены оценивать. Не для неавторизованного использования.

l

Отказ от ответственности

Этот проект предназначен только для:

  • Авторизованные тесты на проникновение
  • Контролируемые лабораторные / CTF среды
  • Оборонительная валидация и проверка исправлений

Несанкционированный доступ к компьютерным системам незаконен. Вы несете полную ответственность за соблюдение применимых законов и получение письменного разрешения перед тестированием любой цели. Авторы не несут ответственности за неправомерное использование.


Обзор

Асинхронный Python фреймворк для оценки развертываний Langflow, потенциально затронутых CVE-2026-33017. Поддерживает проверки уязвимостей, выбор режимов полезной нагрузки, автоматизированные запуски оценки и структурированную отчетность для документации тестирования.


Возможности

  • Проверка уязвимости — неразрушающий режим --check-only
  • Несколько режимов оценки — выполнение команд, файловые операции и продвинутые типы полезной нагрузки
  • Автоматизированный рабочий процесс — --auto / пакетные запуски
  • Отчетность — вывод в text, JSON, HTML и Markdown
  • Асинхронный HTTP-клиент — построен на httpx с настраиваемым логированием

Требования

  • Python 3.10+
  • Сетевой доступ к авторизованной цели
  • Действительные flow-id и client-id Langflow для тестовой среды

Установка

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

Быстрый старт

Только проверка уязвимости

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

Выполнение команды (авторизованная лаборатория)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

Создание отчета

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

Использование

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

Обязательные аргументы

Параметры полезной нагрузки / режима

Параметры рабочего процесса


Структура проекта

root@kitploit:~
.
├── exploit.py          # Main CLI & assessment engine
├── requirements.txt    # Python dependencies
├── README.md           # This file
└── venv/               # Local virtualenv (not for version control)

Смягчение

Если цель уязвима к CVE-2026-33017:

  1. Обновите Langflow до 1.9.0 или новее
  2. Ограничьте сетевое воздействие административных/API интерфейсов Langflow
  3. Смените учетные данные и проверьте журналы доступа после любой подтвержденной оценки компрометации
  4. Повторно запустите --check-only для проверки исправления

Ответственное использование

  • Тестируйте только системы, которыми вы владеете или на которые имеете письменное разрешение
  • Предпочитайте --check-only перед любым режимом полезной нагрузки
  • Сохраняйте конфиденциальность объема работ, доказательств и отчетов в соответствии с контрактом
  • Сообщайте о результатах через надлежащие каналы раскрытия, когда это применимо

Вклад

Приветствуются вклады, улучшающие надежность, отчетность, точность обнаружения или оборонительную документацию. Откройте issue или pull request с четким описанием изменений и тем, как они были проверены в лабораторной среде.


Лицензия

Предоставляется только для авторизованного тестирования безопасности и образовательных исследований.
Гарантия не предоставляется. Используйте на свой страх и риск и в соответствии с законом.


Автор

Sudeepa Wanigarathna


Для авторизованных исследований безопасности · CVE-2026-33017

Скачать инструмент
ПунктОписание
CVECVE-2026-33017
ЦельLangflow
Рекомендуемое смягчениеОбновить Langflow до ≥ 1.9.0
ЯзыкPython 3.10+
Версия1.0.0
АвторSudeepa Wanigarathna
Флаг
Описание
-u, --urlБазовый URL цели (например, http://127.0.0.1:7860)
-f, --flow-idИдентификатор потока Langflow
-c, --client-idЗначение cookie Client ID
ФлагОписание
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (по умолчанию: reverse_shell)
-l, --lhostХост прослушивателя (автоопределение, если опущено, где применимо)
-p, --lportПорт прослушивателя (обязателен для режимов shell / meterpreter)
--cmdСтрока команды (command_exec)
--file-pathПуть для режимов чтения/загрузки файлов
--file-dataСодержимое для загрузки (file_upload)
ФлагОписание
--autoАвтоматизированный рабочий процесс эксплуатации
--check-onlyТолько проверка уязвимости
--batchПакетный режим
--reporttext | json | html | markdown
--output-fileЗаписать отчет/вывод в файл
-v, --verboseПодробное логирование
-q, --quietТолько ошибки