Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Langflow-CVE-2025-3248-Multi-target — Langflow версии до 1.3.0 подвержен внедрению кода в конечной точке /api/v1/validate/code. Удалённый неаутентифицированный злоумышленник может отправлять специально сформированные HTTP-запросы для выполнения произвольного кода. | Kitploit
Инструменты/GitHubGitHub/ill-deed/langflow-cve-2025-3248-multi-target
Сканеры уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubill-deed/langflow-cve-2025-3248-multi-target

Langflow-CVE-2025-3248-Multi-target

Langflow версии до 1.3.0 подвержен внедрению кода в конечной точке /api/v1/validate/code. Удалённый неаутентифицированный злоумышленник может отправлять специально сформированные HTTP-запросы для выполнения произвольного кода.

Репозиторий
191 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ Сканер эксплойта RCE в Langflow (CVE-2025-3248)

Этот сканер на Python автоматизирует обнаружение уязвимостей неаутентифицированного удалённого выполнения кода (RCE) в экземплярах Langflow через CVE-2025-3248. Он использует PoC-эксплойт, который воздействует на конечную точку /api/v1/validate/code для выполнения произвольных команд оболочки.

🚨 Сведения о CVE

  • CVE: CVE-2025-3248
  • Воздействие: Неаутентифицированное удалённое выполнение кода
  • Компонент: Langflow API (/api/v1/validate/code)
  • Эксплойт: Инъекция через динамическое вычисление кода
  • Риск: Критический

🛠 Возможности

  • 🔎 Пакетное сканирование нескольких целей из файла
  • ⚡️ Многопоточность для высокой производительности
  • ✅ Проверяет RCE, сверяя ожидаемый вывод команды (например, uid=)
  • 📁 Сохраняет уязвимые цели в vuln.txt
  • 🧱 Чистая, модульная структура кода

📦 Требования

  • Python 3.x
  • библиотека requests

Установка зависимостей:

pip install requests

📂 Использование

  1. Добавьте цели (с http(s):// или без) в targets.txt, по одной на строку:
http://example.com
192.168.1.100:7860
https://target.net
  1. Запустите скрипт:
python3 scanner.py
  1. Проверьте vuln.txt на наличие успешных результатов эксплуатации:
http://vulnerable-target.com | uid=1000(user) gid=1000(user) groups=1000(user)

⚙️ Конфигурация

При необходимости измените следующие значения в начале скрипта:

COMMAND: команда оболочки для выполнения (по умолчанию: id)

EXPECTED_SUBSTRING: подстрока для подтверждения выполнения (по умолчанию: uid=)

THREADS: количество одновременных потоков (по умолчанию: 20)

🔒 Отказ от ответственности

Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования безопасности. Несанкционированный доступ к системам незаконен и противоречит этике. Вы несёте полную ответственность за использование этого кода.

🙏 Авторы

Автор эксплойта: ynsmroztas

Рефакторинг скрипта: ill deed

📄 Лицензия

Лицензия MIT – используйте ответственно.

Скачать инструмент