
CVE-2025-3248: A critical flaw has been discovered in Langflow that allows malicious actors to execute arbitrary Python code on the target system. This can lead to full remote code execution without authentication, potentially giving attackers control over the server.
Обнаружено: Naveen Sunkavally, Horizon3.ai
Статус: Публичное раскрытие
Дата сообщения: 2025-04-07
ID CVE: CVE-2025-3248

Критическая уязвимость была обнаружена в Langflow, которая позволяет злоумышленникам выполнять произвольный код Python на целевой системе. Это может привести к полному удаленному выполнению кода без аутентификации, потенциально давая злоумышленникам контроль над сервером. Проблема возникает из-за небезопасной обработки ввода кода, когда предоставленный пользователем Python выполняется без надлежащей проверки или изоляции.
Оценка CVSS: Критический (Базовая оценка ~9.8)
Сначала установите уязвимую лабораторию, руководство находится в папке Docker
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
Раскрытие информации проводилось в соответствии с рекомендациями по ответственному раскрытию. Этот документ опубликован в образовательных и защитных целях.