تقرير TryHackMe — n8n: CVE-2025-68613
الثغرة: CVE-2025-68613
النشر: 19/12/2025
CVSS: 9.9 (حرِج)
الملخص
تقرير حول استغلال وتحليل ثغرة حقن التعبير في n8n التي تسمح بتنفيذ الأوامر عن بُعد (RCE). يوثّق البيئة والخطوات والحمولات المختبرة والأدلة والتوصيات.
الأهداف
- إعادة إنتاج الاستغلال في غرفة TryHackMe.
- توثيق الأوامر والأدلة.
- اقتراح التخفيف والكشف.
بيئة الاختبار
- نظام التشغيل: Linux (يُرجى تحديد التوزيعة والإصدار)
- إصدار n8n المُختبَر: (يُرجى التحديد)
- الشبكة: بيئة معزولة / جهاز افتراضي (VM)
الأدوات
- curl, nc, wget, jq
- Burp Suite / وكيل HTTP
- جهاز افتراضي محلي للاختبارات
الخطوات المنفَّذة
- الاستطلاع
- تحديد نقاط النهاية المكشوفة وإصدار n8n.
- التعداد
- رسم خرائط المسارات ونقاط نهاية سير العمل.
- الاستغلال
- إرسال حمولات تعبير تُقيّم كود JavaScript وتستدعي
child_process.
0- مثال على نمط خبيث: this.process.mainModule.require('child_process').execSync(...)
- ما بعد الاستغلال
- مراقبة إنشاء العمليات والأدلة على التنفيذ.
- التنظيف
- إزالة القطع الأثرية واستعادة البيئة.
أمثلة على الأوامر
## checar saúde/versão (exemplo)
curl -s http://TARGET:5678/health
# exemplo genérico de POST para endpoint de workflows
curl -X POST http://TARGET:5678/rest/workflows -H "Content-Type: application/json" -d '{"some":"payload"}'
المراجع
- غرفة TryHackMe: n8n: CVE-2025-68613
- المستودعات والنشرات الأمنية العامة المتعلقة بـ CVE