📌 अवलोकन
- CVE ID: CVE-2026-25049
- प्रभावित सॉफ्टवेयर: n8n
- गंभीरता: Critical
- श्रेणी: अनुचित पहुँच नियंत्रण / सूचना प्रकटीकरण
यह भेद्यता कुछ n8n तैनातियों में एक REST API एंडपॉइंट के माध्यम से आंतरिक कॉन्फ़िगरेशन डेटा तक अप्रमाणित पहुँच की अनुमति देती है।
🧭 विषय सूची
🔍 तकनीकी विवरण
असुरक्षित कॉन्फ़िगरेशन में, निम्नलिखित एंडपॉइंट बिना प्रमाणीकरण के सुलभ है:
📤 उजागर डेटा में शामिल हो सकता है
- 🔐 प्रमाणीकरण विधि (जैसे, ईमेल लॉगिन)
- 🌐 इंस्टेंस मोड (जैसे,
public)
- ⚙️ फीचर फ्लैग और रनटाइम सेटिंग्स
- 🧩 एप्लिकेशन कॉन्फ़िगरेशन मेटाडेटा
यह एंडपॉइंट सामान्यतः प्रमाणित उपयोगकर्ताओं तक सीमित होना चाहिए, लेकिन गलत कॉन्फ़िगरेशन या असुरक्षित संस्करण इसे सार्वजनिक रूप से उजागर कर सकते हैं।
⚠️ प्रभाव
हालांकि यह सीधे पूर्ण सिस्टम समझौता नहीं करता, यह भेद्यता निम्नलिखित कर सकती है:
- 📡 संवेदनशील कॉन्फ़िगरेशन विवरण लीक करना
- 🧠 लक्ष्य फ़िंगरप्रिंटिंग सक्षम करना
- 🔗 अन्य भेद्यताओं के साथ हमला श्रृंखलन की सुविधा प्रदान करना
- 🎯 आगे के हमलों की जटिलता कम करना
💡 सीमित जानकारी का प्रकटीकरण भी समग्र सुरक्षा स्थिति को काफी कमजोर कर सकता है।
📦 प्रभावित संस्करण
- पुष्टि की गई:
n8n v1.123.5
- अन्य संस्करण कॉन्फ़िगरेशन के आधार पर प्रभावित हो सकते हैं
⚠️ हमेशा आधिकारिक सलाह और परिवर्तन लॉग के विरुद्ध सत्यापित करें।
✅ सत्यापन (उच्च-स्तरीय)
भेद्यता सत्यापित करने के लिए:
-
एक अनुरोध भेजें:
-
प्रतिक्रिया व्यवहार का निरीक्षण करें।
✔️ अपेक्षित व्यवहार (सुरक्षित)
401 Unauthorized
- प्रमाणीकरण आवश्यक
❌ असुरक्षित व्यवहार
200 OK
- JSON प्रतिक्रिया जिसमें कॉन्फ़िगरेशन डेटा हो
🛡️ शमन
अपने n8n इंस्टेंस को सुरक्षित करने के लिए:
- 🔄 नवीनतम पैच किए गए संस्करण में अपडेट करें
- 🔒 पोर्ट
5678 तक पहुँच प्रतिबंधित करें (VPN, फ़ायरवॉल, IP अनुमति सूची)
- 🚫 n8n को सीधे सार्वजनिक इंटरनेट पर उजागर करने से बचें
- 🔑 उचित प्रमाणीकरण तंत्र लागू करें
- 🧱 एक्सेस नियंत्रण के साथ रिवर्स प्रॉक्सी के पीछे रखें
🧠 सुरक्षा नोट्स
- जोखिम अक्सर तैनाती कॉन्फ़िगरेशन पर निर्भर करता है
- सार्वजनिक मोड में चलने वाले इंस्टेंस अधिक प्रभावित होने की संभावना रखते हैं
- गलत कॉन्फ़िगर किए गए स्व-होस्टेड वातावरण में सामान्य
- इसे बड़े हमले की सतह के हिस्से के रूप में माना जाना चाहिए
📊 जोखिम सारांश
| कारक | मूल्यांकन |
|---|
| हमले की जटिलता | निम्न |
| आवश्यक विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव का दायरा |
📎 अस्वीकरण
⚠️ यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है।
बिना स्पष्ट अनुमति के सिस्टम का परीक्षण या स्कैन न करें।
⭐ योगदान और उपयोग
यदि यह उपयोगी लगे:
- ⭐ रिपॉजिटरी को स्टार करें
- 🛠️ प्रयोगशालाओं या अधिकृत कार्यों में जिम्मेदारी से उपयोग करें
- 📢 ज्ञान को नैतिक रूप से साझा करें