Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-25049 — CVE-2026-25049 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-25049
Analyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise ConfigurationApprentissage et Éducation
GitHub0xblackash/cve-2026-25049

CVE-2026-25049

CVE-2026-25049

Voir le dépôt
3il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-25049 – Divulgation des paramètres sans authentification dans n8n

n8n-business-enterprise


📌 Vue d'ensemble

  • Identifiant CVE : CVE-2026-25049
  • Logiciel concerné : n8n
  • Gravité : Critique
  • Catégorie : Contrôle d'accès inapproprié / Divulgation d'informations

Cette vulnérabilité permet un accès non authentifié aux données de configuration internes via un point de terminaison d'API REST dans certains déploiements n8n.


🧭 Table des matières

  • Vue d'ensemble
  • Détails techniques
  • Impact
  • Versions concernées
  • Vérification
  • Mesures d'atténuation
  • Notes de sécurité
  • Avertissement
Télécharger l’outil

🔍 Détails techniques

Dans certaines configurations vulnérables, le point de terminaison suivant est accessible sans authentification :

cve-2026-25049
root@kitploit:~
GET /rest/settings

📤 Données potentiellement exposées

  • 🔐 Méthode d'authentification (par ex., connexion par e-mail)
  • 🌐 Mode d'instance (par ex., public)
  • ⚙️ Feature flags et paramètres d'exécution
  • 🧩 Métadonnées de configuration de l'application

Ce point de terminaison devrait normalement être réservé aux utilisateurs authentifiés, mais des erreurs de configuration ou des versions vulnérables peuvent l'exposer publiquement.


⚠️ Impact

Bien qu'elle ne mène pas directement à une compromission totale du système, cette vulnérabilité peut :

  • 📡 Divulguer des détails de configuration sensibles
  • 🧠 Permettre le fingerprinting de la cible
  • 🔗 Faciliter l'enchaînement d'attaques avec d'autres vulnérabilités
  • 🎯 Réduire la complexité des attaques ultérieures

💡 Même une divulgation limitée d'informations peut affaiblir considérablement la posture de sécurité globale.


📦 Versions concernées

  • Confirmée sur : n8n v1.123.5
  • D'autres versions peuvent être affectées selon la configuration

⚠️ Vérifiez toujours les avis de sécurité officiels et les changelogs.


✅ Vérification (aperçu)

Pour vérifier la vulnérabilité :

  1. Envoyez une requête vers :

    root@kitploit:~
    /rest/settings
    
  2. Observez le comportement de la réponse.

✔️ Comportement attendu (sécurisé)

  • 401 Unauthorized
  • Authentification requise

❌ Comportement vulnérable

  • 200 OK
  • Réponse JSON contenant les données de configuration

🛡️ Mesures d'atténuation

Pour sécuriser votre instance de n8n :

  • 🔄 Mettez à jour vers la dernière version corrigée
  • 🔒 Restreignez l'accès au port 5678 (VPN, pare-feu, liste blanche d'adresses IP)
  • 🚫 Évitez d'exposer n8n directement à l'Internet public
  • 🔑 Appliquez des mécanismes d'authentification appropriés
  • 🧱 Placez-la derrière un proxy inverse avec des contrôles d'accès

🧠 Notes de sécurité

  • L'exposition dépend souvent de la configuration de déploiement
  • Les instances exécutées en mode public sont plus susceptibles d'être affectées
  • Courant dans les environnements auto-hébergés mal configurés
  • Doit être traitée comme faisant partie d'une surface d'attaque plus large

📊 Résumé des risques

FacteurÉvaluation
Complexité de l'attaqueFaible
Privilèges requisAucun
Interaction de l'utilisateurAucune
Portée de l'impactPartielle (fuite d'informations)
ExploitabilitéÉlevée (si exposé)

📎 Avertissement

⚠️ Ce projet est destiné à des fins éducatives et aux tests de sécurité autorisés uniquement. N'effectuez pas de tests ou de scans sur des systèmes sans autorisation explicite.


⭐ Contribution et utilisation

Si vous trouvez cela utile :

  • ⭐ Mettez une étoile au dépôt
  • 🛠️ Utilisez-le de manière responsable dans des laboratoires ou des engagements autorisés
  • 📢 Partagez les connaissances de manière éthique