
Script de validation et d'exploitation de vulnérabilités basé sur le framework Pocsuite3, utilisé pour détecter la vulnérabilité d'exécution de code à distance après authentification (RCE) dans l'outil d'automatisation de workflows n8n.
CVE ID : CVE-2025-68613
Type : Exécution de code à distance authentifiée
Framework : Pocsuite3
Il s'agit d'un script de vérification et d'exploitation de vulnérabilité basé sur le framework Pocsuite3, conçu pour détecter la vulnérabilité d'exécution de code à distance (RCE) après authentification dans l'outil d'automatisation de workflows n8n. Ce script prend en charge deux modes : la vérification inoffensive (Verify) et l'exécution de commandes (Attack), avec une fonction de nettoyage automatique des traces de test.
En plus des paramètres de base de Pocsuite3, ce script étend les paramètres personnalisés suivants, qui doivent être passés via --options lors de l'exécution :
Assurez-vous que pocsuite3 est installé (pip install pocsuite3) et enregistrez le script sous n8n_auth_rce.py.
En mode vérification, le script envoie un workflow contenant un calcul mathématique sécurisé (11111 + 22222) à la cible. Si le résultat renvoyé est 33333, cela prouve que le moteur JS peut être appelé de manière malveillante.
Ce mode est inoffensif et n'exécute aucune commande système.
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --verify --options '{"api_key": "YOUR_API_KEY_HERE"}'
Sortie attendue :
[+] Vulnérable ! Expression JS exécutée. Résultat : 33333
Le mode attaque vous permet d'exécuter n'importe quelle commande système. La commande par défaut est id, mais vous pouvez personnaliser la commande via le paramètre cmd.
Exécution de la commande par défaut (id) :
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE"}'
Exécution d'une commande personnalisée (ex : whoami) :
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE", "cmd": "whoami"}'
Sortie attendue :
[+] Commande 'whoami' exécutée :
root
Le flux d'exécution de ce PoC est conçu comme une opération bouclée afin de minimiser l'impact résiduel sur le système cible :
api_key fournie, construisez un JSON de workflow malveillant contenant un nœud n8n-nodes-base.set.require('child_process').execSync(...)) dans le champ value du nœud.POST à /rest/workflows pour créer un workflow temporaire et récupérez le workflow_id.POST à /rest/workflows/{id}/run pour déclencher l'exécution du workflow, puis analysez le JSON renvoyé pour obtenir le résultat de la commande.DELETE est envoyée à /rest/workflows/{id} pour supprimer le workflow temporaire, maintenant ainsi l'environnement propre.Veuillez lire attentivement avant utilisation
- Principe d'autorisation : Cet outil est destiné exclusivement aux professionnels de la cybersécurité disposant d'une autorisation explicite pour effectuer des tests de sécurité ou des vérifications de vulnérabilité sur le système cible.
- Activités illégales : Il est strictement interdit d'utiliser cet outil pour tout test d'intrusion non autorisé, toute action malveillante ou tout usage illégal.
- Responsabilité : Toute conséquence découlant de l'utilisation de cet outil (y compris, mais sans s'y limiter, les dommages système, la perte de données, les litiges juridiques) est de la seule responsabilité de l'utilisateur. Les développeurs et contributeurs déclinent toute responsabilité légale.
- Conformité : L'utilisateur doit se conformer aux lois et réglementations locales (telles que la loi sur la cybersécurité de la République populaire de Chine, etc.).
| Paramètre | Obligatoire | Valeur par défaut | Description |
|---|
api_key | ✅ | - | X-N8N-API-KEY de la cible (obligatoire pour l'authentification) |
cmd | ❌ | id | Commande système à exécuter en mode Attack |