
Détection pour CVE-2025-68613
n8n est une plateforme open source d'automatisation de workflows. Les versions à partir de 0.211.0 et antérieures à 1.120.4, 1.121.1 et 1.122.0 contiennent une vulnérabilité critique d'exécution de code à distance (RCE) dans leur système d'évaluation des expressions de workflows. Dans certaines conditions, les expressions fournies par des utilisateurs authentifiés lors de la configuration des workflows peuvent être évaluées dans un contexte d'exécution insuffisamment isolé de l'environnement d'exécution sous-jacent. Un attaquant authentifié pourrait abuser de ce comportement pour exécuter du code arbitraire avec les privilèges du processus n8n. Une exploitation réussie peut conduire à un compromis total de l'instance affectée, y compris un accès non autorisé à des données sensibles, la modification de workflows et l'exécution d'opérations au niveau du système. Ce problème a été corrigé dans les versions 1.120.4, 1.121.1 et 1.122.0. Les utilisateurs sont fortement invités à mettre à niveau vers une version corrigée, qui introduit des protections supplémentaires pour restreindre l'évaluation des expressions. Si la mise à niveau n'est pas immédiatement possible, les administrateurs devraient envisager les mesures d'atténuation temporaires suivantes : Limiter les autorisations de création et de modification de workflows aux seuls utilisateurs de confiance ; et/ou déployer n8n dans un environnement durci avec des privilèges système et un accès réseau restreints afin de réduire l'impact d'une exploitation potentielle. Ces solutions de contournement n'éliminent pas entièrement le risque et ne doivent être utilisées qu'à titre de mesures à court terme.
Détecte les instances n8n vulnérables (>= 0.211.0 < 1.120.4 ou 1.121.0) en décodant en base64 la balise meta n8n:config:sentry sur /signin, en extrayant la version du champ release du JSON, et en la comparant aux plages de versions vulnérables connues pour la RCE CVE-2025-68613.
nuclei -u <ip|fqdn> -t template.yaml
Ou si vous souhaitez analyser une liste d'hôtes, exécutez :
nuclei -l <list.txt> -t template.yaml
Utilisez à vos propres risques, je ne serai pas responsable des activités illégales que vous menez sur des infrastructures que vous ne possédez pas ou pour lesquelles vous n'avez pas l'autorisation d'analyser.
Ce projet est sous licence MIT.
Si vous avez des questions concernant ce script de détection de vulnérabilités, veuillez me contacter via Signal.
Si vous souhaitez échanger, je suis principalement actif sur Twitter/X et LinkedIn.