TryHackMe Bericht — n8n: CVE-2025-68613
Schwachstelle: CVE-2025-68613
Veröffentlichung: 19.12.2025
CVSS: 9,9 (Kritisch)
Zusammenfassung
Bericht über die Ausnutzung und Analyse der Expression-Injection-Schwachstelle in n8n, die Remote-Code-Ausführung (RCE) ermöglicht. Dokumentiert Umgebung, Schritte, getestete Payloads, Nachweise und Empfehlungen.
Ziele
- Die Ausnutzung im TryHackMe-Raum reproduzieren.
- Befehle und Nachweise dokumentieren.
- Abhilfe und Erkennung vorschlagen.
Testumgebung
- BS: Linux (Distro und Version eintragen)
- Getestete n8n-Version: (eintragen)
- Netzwerk: isolierte Umgebung / VM
Werkzeuge
- curl, nc, wget, jq
- Burp Suite / HTTP-Proxy
- Lokale VM für Tests
Durchgeführte Schritte
- Aufklärung
- Identifikation exponierter Endpunkte und der n8n-Version.
- Enumeration
- Kartierung von Routen und Workflow-Endpunkten.
- Ausnutzung
- Senden von Expression-Payloads, die JavaScript-Code auswerten und
child_process aufrufen.
0- Beispiel für ein bösartiges Muster: this.process.mainModule.require('child_process').execSync(...)
- Post-Exploitation
- Überwachung der Prozesserstellung und Nachweise der Ausführung.
- Bereinigung
- Entfernung von Artefakten und Wiederherstellung der Umgebung.
Beispiele für Befehle
## Gesundheit/Version prüfen (Beispiel)
curl -s http://TARGET:5678/health
# generisches POST-Beispiel für Workflow-Endpunkt
curl -X POST http://TARGET:5678/rest/workflows -H "Content-Type: application/json" -d '{"some":"payload"}'
Referenzen
- TryHackMe-Raum: n8n: CVE-2025-68613
- Öffentliche Repositories und Advisories zur CVE