Vulnerabilidad: CVE-2025-68613
Publicación: 19/12/2025
CVSS: 9.9 (Crítico)
Resumen
Informe de la explotación y análisis de la vulnerabilidad de inyección de expresión en n8n que permite ejecución remota de código (RCE). Documenta entorno, pasos, payloads probados, evidencias y recomendaciones.
Objetivos
- Reproducir la explotación en la sala TryHackMe.
- Documentar comandos y evidencias.
- Proponer mitigación y detección.
Entorno de prueba
- SO: Linux (rellenar distro y versión)
- Versión n8n probada: (rellenar)
- Red: entorno aislado / VM
Herramientas
- curl, nc, wget, jq
- Burp Suite / proxy HTTP
- VM local para pruebas
Pasos realizados
- Reconocimiento
- Identificación de endpoints expuestos y versión de n8n.
- Enumeración
- Mapeo de rutas y endpoints de workflows.
- Explotación
- Envío de payloads de expresión que evalúan código JavaScript e invocan
child_process.
0- Ejemplo de patrón malicioso: this.process.mainModule.require('child_process').execSync(...)
- Post-explotación
- Monitoreo de creación de procesos y evidencias de ejecución.
- Limpieza
- Eliminación de artefactos y restauración del entorno.
Ejemplos de comandos
## checar saúde/versão (exemplo)
curl -s http://TARGET:5678/health
# exemplo genérico de POST para endpoint de workflows
curl -X POST http://TARGET:5678/rest/workflows -H "Content-Type: application/json" -d '{"some":"payload"}'
Referencias
- Sala TryHackMe: n8n: CVE-2025-68613
- Repositorios y advisories públicos sobre la CVE