
Script de verificación y explotación de vulnerabilidades basado en el framework Pocsuite3, utilizado para detectar la vulnerabilidad de ejecución remota de código (RCE) posterior a la autenticación en la herramienta de automatización de flujos de trabajo n8n.
ID de CVE: CVE-2025-68613
Tipo: Ejecución remota de código autenticada
Framework: Pocsuite3
Este es un script de verificación y explotación de vulnerabilidades basado en el framework Pocsuite3, utilizado para detectar la vulnerabilidad de ejecución remota de código autenticada (RCE) en la herramienta de automatización de flujos de trabajo n8n. El script admite dos modos: verificación inofensiva (Verify) y ejecución de comandos (Attack), y cuenta con la función de limpiar automáticamente los rastros de las pruebas.
Este script extiende los parámetros base de Pocsuite3 con los siguientes parámetros personalizados, que deben pasarse mediante --options en tiempo de ejecución:
Asegúrate de tener pocsuite3 instalado (pip install pocsuite3) y guarda el script como n8n_auth_rce.py.
En el modo de verificación, el script envía al objetivo un flujo de trabajo que contiene un cálculo matemático seguro (11111 + 22222). Si el resultado devuelto es 33333, se demuestra que el motor JS puede ser invocado de manera maliciosa.
Este modo es inofensivo y no ejecuta comandos del sistema.
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --verify --options '{"api_key": "YOUR_API_KEY_HERE"}'
Salida esperada:
[+] Vulnerable! JS Expression executed. Result: 33333
El modo de ataque permite ejecutar cualquier comando del sistema. Por defecto ejecuta el comando id, pero también puedes personalizar el comando mediante el parámetro cmd.
Ejecutar el comando por defecto (id):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE"}'
Ejecutar un comando personalizado (por ejemplo, whoami):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE", "cmd": "whoami"}'
Salida esperada:
[+] Command 'whoami' executed:
root
El flujo de ejecución de este PoC está diseñado como una operación de circuito cerrado para minimizar el impacto residual en el sistema objetivo:
n8n-nodes-base.set usando el api_key proporcionado.require('child_process').execSync(...)) en el campo value del nodo.POST a /rest/workflows para crear un flujo de trabajo temporal y obtener el workflow_id.POST a /rest/workflows/{id}/run para disparar la ejecución del flujo de trabajo y analiza el JSON devuelto para obtener el resultado de la ejecución del comando.DELETE a /rest/workflows/{id} para eliminar el flujo de trabajo temporal y mantener el entorno limpio.Por favor, lee atentamente antes de usar
- Principio de autorización: Esta herramienta está destinada únicamente a profesionales de la ciberseguridad para realizar pruebas de seguridad o verificación de vulnerabilidades en sistemas objetivo con autorización explícita.
- Actos ilegales: Está estrictamente prohibido utilizar esta herramienta para cualquier prueba de penetración no autorizada, acto de ataque o uso ilegal.
- Responsabilidad: Cualquier consecuencia derivada del uso de esta herramienta (incluidos, entre otros, daños al sistema, pérdida de datos, disputas legales) será responsabilidad exclusiva del usuario; los desarrolladores y colaboradores no asumen ninguna responsabilidad legal.
- Cumplimiento normativo: Los usuarios deben cumplir con las leyes y regulaciones locales (como la Ley de Seguridad Cibernética de la República Popular China, entre otras).
| Parámetro | Obligatorio | Valor por defecto | Descripción |
|---|
api_key | ✅ | - | El X-N8N-API-KEY del objetivo (obligatorio para la autenticación) |
cmd | ❌ | id | Comando del sistema a ejecutar en el modo Attack |