发现者: Naveen Sunkavally,Horizon3.ai
状态: 公开披露
报告日期: 2025-04-07
CVE ID: CVE-2025-3248

Langflow 中发现了一个严重漏洞,允许恶意行为者在目标系统上执行任意 Python 代码。这可能导致无需认证即可实现完全远程代码执行,从而使攻击者能够控制服务器。该问题源于对代码输入的不安全处理,用户提供的 Python 代码在未经过适当验证或沙箱隔离的情况下被执行。
CVSS 评估: 严重(基础评分约 9.8)
你应首先安装易受攻击的实验环境,Docker 文件夹中有相关指南
~$ git clone https://github.com/vigilante-1337/CVE-2025-3248
~$ cd CVE-2025-3248
~$ chmod +x exploit
~$ ./exploit -h
本次披露依照负责任披露准则进行协调。本文档仅供教育和防御目的发布。