
सुरक्षा परामर्श: n8n में गंभीर रिमोट कोड निष्पादन भेद्यता (CVE-2025-68613)
n8n वर्कफ़्लो स्वचालन उपकरण में एक गंभीर भेद्यता की पहचान की गई है जो मनमाना कोड निष्पादन की अनुमति देती है। वर्कफ़्लो बनाने या संपादित करने की अनुमति वाले प्रमाणित उपयोगकर्ता इस दोष का फ़ायदा उठाकर n8n इंस्टेंस चलाने वाले सिस्टम पर नियंत्रण प्राप्त कर सकते हैं। सारांश
CVE आईडी CVE-2025-68613 भेद्यता गतिशील रूप से प्रबंधित कोड संसाधनों का अनुचित नियंत्रण गंभीरता गंभीर प्रभाव मनमाना कमांड निष्पादन, पूर्ण सिस्टम समझौता मूल कारण एक्सप्रेशन इवैल्यूएटर अंतर्निहित Node.js प्रोसेस ऑब्जेक्ट (this.process) तक पहुँच को सैनिटाइज़ करने में विफल रहता है, जिससे हमलावर child_process जैसे सिस्टम मॉड्यूल को require और उपयोग कर सकता है। प्रभाव
इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर निम्नलिखित प्राप्त कर सकता है:
सर्वर पर मनमाना कमांड निष्पादित कर सकता है।
फ़ाइल सिस्टम तक पहुँच सकता है और उसमें हेरफेर कर सकता है।
संवेदनशील पर्यावरण चर (environment variables) उजागर कर सकता है।
n8n होस्ट सिस्टम पर पूर्ण नियंत्रण प्राप्त कर सकता है।
प्रभावित और पैच किए गए संस्करण स्थिति संस्करण असुरक्षित 1.122.0 से पहले के सभी संस्करण पैच किया गया संस्करण 1.122.0 और बाद के शमन
इस भेद्यता को हल करने के लिए अपने n8n इंस्टेंस को तुरंत संस्करण 1.122.0 या उसके बाद के संस्करण में अपग्रेड करना महत्वपूर्ण है।
CVE-2025-68613 के लिए शोषण विवरण
इस निर्देशिका में n8n (CVE-2025-68613) में रिमोट कोड निष्पादन (RCE) भेद्यता के लिए एक proof-of-concept शामिल है। आवश्यकताएँ
1.122.0 से पहले के संस्करण वाला एक n8n इंस्टेंस।
वर्कफ़्लो बनाने और संपादित करने की अनुमति के साथ प्रमाणित पहुँच।
पुनरुत्पादन के चरण
वर्कफ़्लो बनाएँ:
अपने असुरक्षित n8n इंस्टेंस में लॉग इन करें।
नया वर्कफ़्लो शुरू करने के लिए "Add workflow" पर क्लिक करें।
नोड जोड़ें:
कैनवास पर एक "Manual Trigger" नोड जोड़ें।
एक "Set" नोड जोड़ें और इसे "Manual Trigger" नोड के आउटपुट से कनेक्ट करें।
"Set" नोड कॉन्फ़िगर करें:
इसका कॉन्फ़िगरेशन पैनल खोलने के लिए "Set" नोड पर क्लिक करें।
"Add Value" पर क्लिक करें और ड्रॉपडाउन से "String" चुनें।
नए मान का नाम result पर सेट करें।
एक्सप्रेशन मोड पर स्विच करने के लिए "Value" फ़ील्ड के बगल में "=" आइकन पर क्लिक करें।
शोषण पेलोड इंजेक्ट करें:
result मान के लिए एक्सप्रेशन फ़ील्ड में निम्नलिखित पेलोड पेस्ट करें:
शोषण:
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}
निष्पादित करें और सत्यापित करें:
"Execute step" बटन पर क्लिक करें।
"SetScreenshot 2025-12-23 at 15 18 56
" नोड का आउटपुट जाँचें। यदि शोषण सफल होता है, तो आपको id कमांड का आउटपुट दिखाई देगा, जो कोड निष्पादन की पुष्टि करता है।
