Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/z4yd3/poc-cve-2026-33017
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

Эксплойт proof-of-concept для CVE-2026-33017, демонстрирующий неаутентифицированное удалённое выполнение кода в версиях Langflow до 1.8.2 через конечную точку API build_public_tmp.

Репозиторий
35 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-33017: Неаутентифицированное удалённое выполнение кода (RCE) в Langflow <= 1.8.2

Описание

Критическая уязвимость внедрения кода существует в Langflow, которая позволяет неаутентифицированному удалённому злоумышленнику выполнять произвольный код Python на сервере. Уязвимость находится в конечной точке POST /api/v1/build_public_tmp/{flow_id}/flow. Хотя эта конечная точка предназначена для того, чтобы позволить неаутентифицированным пользователям собирать «публичные потоки», она некорректно обрабатывает необязательный параметр data. Когда этот параметр предоставляется, Langflow выполняет управляемые злоумышленником определения потоков, содержащие произвольный код Python, с помощью функции exec() без какой-либо песочницы или проверки.

Краткое описание

Эта proof-of-concept демонстрирует неаутентифицированное удалённое выполнение кода (RCE) в версиях Langflow до 1.8.2. Уязвимость существует из-за готовности приложения принимать и выполнять необработанный код Python, предоставленный в шаблоне «Custom Component», через конечную точку API build_public_tmp.

ПРОТЕСТИРОВАНО НА LANGFLOW 1.8.2

CVE-2026-33017

[+] Shell! Shell! Shell!

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

Ссылки

Официальное отслеживание и базы данных

CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

Запись NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017

Технический анализ и рекомендации

Рекомендации по безопасности Langflow GitHub: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

Скачать инструмент