
n8n RCE (CVE-2025-68613)
इस रिपॉजिटरी में एक शैक्षिक सुरक्षा अनुसंधान परियोजना है जो केंद्रित है
CVE-2025-68613, एक भेद्यता जो n8n के विशिष्ट संस्करणों को प्रभावित करती है, जो संबंधित है
असुरक्षित वर्कफ़्लो एक्सप्रेशन मूल्यांकन से।
परियोजना का परीक्षण केवल एक नियंत्रित स्थानीय प्रयोगशाला वातावरण में किया गया था।
CVE-2025-68613 एक प्रमाणित रिमोट कोड निष्पादन (RCE) भेद्यता है जो प्रभावित n8n संस्करणों में वर्कफ़्लो एक्सप्रेशन के असुरक्षित मूल्यांकन के कारण होती है।
कुछ शर्तों के तहत, प्रमाणित उपयोगकर्ता मनमाना कोड निष्पादित करने के लिए वर्कफ़्लो एक्सप्रेशन मूल्यांकन प्रणाली का दुरुपयोग कर सकते हैं।
1.120.41.121.11.122.0.
├── scanner.py # Safe version-based vulnerability checker
├── exploit.py # Exploit of the workflow expression evaluation system
scanner.py
केवल गैर-हस्तक्षेपी संस्करण जांच करता है (ऑडिट और इन्वेंट्री के लिए सुरक्षित)।
exploit.py
यह प्रदर्शित करता है कि वर्कफ़्लो एक्सप्रेशन मूल्यांकन प्रणाली का दुरुपयोग कैसे किया जा सकता है
कमजोर संस्करणों में।
⚠️ यह फ़ाइल एक एक्सप्लॉइट है, न कि केवल एक PoC, और इसका उद्देश्य केवल स्थानीय प्रयोगशालाओं के लिए है।
कमजोर वातावरण आधिकारिक n8n Docker इमेज का उपयोग करके बनाया गया था।
docker run -it --rm \
--name n8n-vulnerable \
-p 5678:5678 \
n8nio/n8n:1.121.0
1.121.0 परीक्षण उद्देश्यों के लिए जानबूझकर कमजोर है।नीचे दी गई छवि एक सेट नोड को दिखाती है जो वर्कफ़्लो एक्सप्रेशन का मूल्यांकन कर रहा है और वर्कफ़्लो निष्पादन परिणाम के अंदर कमांड आउटपुट लौटा रहा है।
यह व्यवहार कमजोर संस्करणों में असुरक्षित एक्सप्रेशन मूल्यांकन के कारण होता है।

python scanner.py http://localhost:5678
n8n Version Info: 1.121.0
The target n8n instance is VULNERABLE to CVE-2025-68613.
एक्सप्लॉइट स्क्रिप्ट:
⚠️ इस स्क्रिप्ट का उपयोग केवल उन सिस्टमों पर किया जाना चाहिए जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट अनुमति है। उदाहरण:
python exploit.py -u http://localhost:5678 -e <youremail> -p <yourpassword>
---
## अस्वीकरण
यह रिपॉजिटरी **कड़ाई से शैक्षिक, अनुसंधान और रक्षात्मक
सुरक्षा उद्देश्यों** के लिए प्रदान की गई है।
सभी परीक्षण **स्थानीय Docker-आधारित प्रयोगशाला वातावरण** में किए गए।
अनुमति के बिना सिस्टम के खिलाफ इस कोड का अनधिकृत उपयोग अवैध है और हो सकता है
लागू कानूनों का उल्लंघन।
लेखक इस कोड के उपयोग से होने वाले दुरुपयोग, क्षति, या कानूनी परिणामों के लिए **कोई जिम्मेदारी** नहीं लेता है।
## लेखक
व्यक्तिगत सीखने और पोर्टफोलियो परियोजना के भाग के रूप में किया गया सुरक्षा अनुसंधान।