
Версии Langflow до 1.3.0 подвержены инъекции кода в конечной точке /api/v1/validate/code. Удалённый неаутентифицированный злоумышленник может отправлять специально созданные HTTP-запросы для выполнения произвольного кода.
Читать подробнее — CVE-2025-3248
Отказ от ответственности: Этот Proof of Concept (POC) создан только для образовательных и этических целей тестирования. Использование этого инструмента для атаки на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут никакой ответственности и не отвечают за любое неправильное использование или ущерб, причинённый этой программой.
Чтобы найти потенциальные цели, используйте Fofa (аналог Shodan.io):

Сначала клонируйте репозиторий:
git clone https://github.com/verylazytech/CVE-2025-3248
Запустите эксплойт:
python3 CVE-2025-3248.py <Target:port> <cmd>
