Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-3248 — Образовательный анализ и proof-of-concept эксплойт для CVE-2025-3248, критической уязвимости неаутентифицированной инъекции кода в Langflow, включая рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/zoly-zoly/cve-2025-3248
Анализ уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubzoly-zoly/cve-2025-3248

CVE-2025-3248

Образовательный анализ и proof-of-concept эксплойт для CVE-2025-3248, критической уязвимости неаутентифицированной инъекции кода в Langflow, включая рекомендации по смягчению последствий.

Репозиторий
17 ч 48 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Технический анализ и руководство по защите: CVE-2025-3248 (Langflow Code Injection)

Python

Образовательный справочник и защитный анализ CVE-2025-3248 — критической уязвимости внедрения кода, затрагивающей Langflow.

📌 Профиль уязвимости

  • CVE ID: CVE-2025-3248
  • Тип уязвимости: Удалённое выполнение кода (RCE) / Внедрение кода (CWE-94)
  • Затронутое ПО: Langflow (версии < 1.3.0)
  • Степень серьёзности: Критическая (неаутентифицированное удалённое выполнение кода)
  • Целевая конечная точка: /api/v1/validate/code

🔍 Технический механизм

Langflow — это фреймворк с открытым исходным кодом для визуального построения мультиагентных и RAG-приложений. Чтобы позволить разработчикам писать собственные Python-компоненты, он предоставляет логику для проверки и выполнения фрагментов кода на лету.

Корневая причина

  • Отсутствие санитизации входных данных: В версиях до 1.3.0 конечная точка /api/v1/validate/code принимает строки Python-кода из пользовательских запросов.
  • Небезопасное выполнение: Бэкенд обрабатывает этот код напрямую с помощью механизмов динамического выполнения (таких как exec() или аналогичных рантайм-исполнителей) без достаточной песочницы, санитизации входных данных или ограничения выполнения.
  • Аутентификация не требуется: Конечная точка по умолчанию доступна неаутентифицированным пользователям, что позволяет любому, имеющему сетевой доступ, инициировать выполнение.
  • Следовательно, злоумышленник может передать payload для системного выполнения Python (например, с использованием модулей os или subprocess) для выполнения произвольных команд с системными привилегиями пользователя, под которым запущен сервис Langflow.


    🛠️ Смягчение последствий и усиление защиты

    Если вы запускаете или администрируете экземпляры Langflow, примените следующие меры контроля:

    1. Немедленное обновление

    Уязвимость устранена в Langflow версии 1.3.0 и более поздних версиях. Убедитесь, что ваши конвейеры развёртывания обновлены:

    root@kitploit:~
    pip install --upgrade langflow
    

    2. Сегментация сети и контроль доступа

    • Ограничьте доступ к API: Никогда не открывайте административный интерфейс Langflow или конечные точки API напрямую в публичный интернет. Используйте обратный прокси-сервер (например, Nginx, Traefik) или облачный API-шлюз для ограничения доступа.
    • Включите аутентификацию: Убедитесь, что надёжная аутентификация пользователей применяется ко всем маршрутам API до того, как они достигнут бэкенд-сервиса.

    3. Изоляция контейнеров (принцип наименьших привилегий)

    Если Langflow запускается в Docker или Kubernetes:

    • Не запускайте процесс контейнера от имени root.
    • Используйте профили безопасности контейнеров (AppArmor, Seccomp) для ограничения системных вызовов.
    • По возможности используйте файловую систему root в режиме только для чтения и ограничьте исходящий сетевой трафик из контейнера только доверенными адресами.

    ⚠️ Отказ от ответственности

    Эта документация поддерживается исключительно для авторизованной оценки безопасности, усиления защиты и образовательных целей. Убедитесь, что всё тестирование ограничено самостоятельно размещёнными, авторизованными лабораторными средами.

    Поиск целей

    Для поиска потенциальных целей используйте Fofa и Shodan.io

    Запуск PoC

    Сначала клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/zoly-zoly/CVE-2025-3248.git
    

    Запустите эксплойт:

    root@kitploit:~
    python3 CVE-2025-3248.py --target IP:Port --cmd Command
    
    Скачать инструмент