CVE-2025-65964
n8n Git Node Custom Pre-Commit Hook के माध्यम से रिमोट कोड निष्पादन के प्रति संवेदनशील
- प्रकाशित
- 8 दिस॰ 2025
- अद्यतन
- 9 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 49.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
n8n एक ओपन सोर्स वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म है। संस्करण 0.123.1 से 1.119.1 तक में प्रोजेक्ट के प्री-कमिट हुक्स के माध्यम से RCE को रोकने के लिए पर्याप्त सुरक्षा उपाय नहीं हैं। Add Config ऑपरेशन वर्कफ़्लोज़ को मनमाने Git कॉन्फ़िगरेशन मान सेट करने की अनुमति देता है, जिसमें core.hooksPath भी शामिल है, जो एक दुर्भावनापूर्ण Git हुक की ओर इशारा कर सकता है जो बाद के Git संचालन के दौरान n8n होस्ट पर मनमाने कमांड निष्पादित करता है। शोषण के लिए Git नोड का उपयोग करके n8n वर्कफ़्लो बनाने या संशोधित करने की क्षमता आवश्यक है। यह समस्या संस्करण 1.119.2 में ठीक कर दी गई है। वर्कअराउंड में Git नोड को बाहर करना (दस्तावेज़) और Git नोड का उपयोग करके अविश्वसनीय रिपॉज़िटरी को क्लोन करने या उनके साथ इंटरैक्ट करने से बचना शामिल है।
स्रोत
6CVE-2025-65964-poc
- repoPoC
CVE-2025-65964 PoC - दुर्भावनापूर्ण Git Hooks
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।