
CVE-2025-3248: Критический недостаток обнаружен в Langflow, который позволяет злоумышленникам выполнять произвольный код Python на целевой системе. Это может привести к полному удаленному выполнению кода без аутентификации, что потенциально дает злоумышленникам контроль над сервером.
Обнаружено: Naveen Sunkavally, Horizon3.ai
Статус: Публичное раскрытие
Дата сообщения: 2025-04-07
ID CVE: CVE-2025-3248

Критическая уязвимость была обнаружена в Langflow, которая позволяет злоумышленникам выполнять произвольный код Python на целевой системе. Это может привести к полному удаленному выполнению кода без аутентификации, потенциально давая злоумышленникам контроль над сервером. Проблема возникает из-за небезопасной обработки ввода кода, когда предоставленный пользователем Python выполняется без надлежащей проверки или изоляции.
Оценка CVSS: Критический (Базовая оценка ~9.8)
Сначала установите уязвимую лабораторию, руководство находится в папке Docker
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
Раскрытие информации проводилось в соответствии с рекомендациями по ответственному раскрытию. Этот документ опубликован в образовательных и защитных целях.