
Сканер эксплойтов, обнаруживающий неаутентифицированное внедрение кода в эндпоинт /api/v1/validate/code в Langflow и выполняющий произвольный код для авторизованных тестов.
Langflow — это low-code платформа, предназначенная в первую очередь для создания и развертывания AI-агентов и рабочих процессов. Она упрощает процесс разработки, предоставляя визуальный интерфейс для создания сложных AI-приложений, включая чат-ботов, RAG-системы (Retrieval-Augmented Generation) и многое другое.
Версии Langflow до 1.3.0 уязвимы к внедрению кода в конечной точке /api/v1/validate/code. Удаленный неаутентифицированный злоумышленник может отправлять специально подготовленные HTTP POST-запросы для выполнения произвольного кода.
Пример использования: python3 exploit.py -u http://localhost:7860/
Дисклеймер: Этот эксплойт предназначен только для образовательных целей и авторизованного тестирования. Незаконное/неавторизованное использование данного эксплойта запрещено. Я не несу ответственности за любое неправомерное использование или ущерб, причиненный этим скриптом.