
n8n वर्कफ़्लो स्वचालन इंस्टेंस के लिए व्यापक भेद्यता पहचान उपकरण। बिना किसी शोषण (exploitation) किए महत्वपूर्ण CVE-2026-21858 भेद्यता (CVSS 10.0) का पता लगाता है।
CVE-2026-21858 (Ni8mare भेद्यता) के लिए नैतिक सुरक्षा स्कैनर
"ज्ञान शक्ति है, लेकिन केवल तभी जब इसे जिम्मेदारी से साझा किया जाए।"
n8n वर्कफ़्लो स्वचालन इंस्टेंस के लिए व्यापक भेद्यता पहचान उपकरण। किसी भी शोषण (exploitation) के बिना गंभीर CVE-2026-21858 भेद्यता (CVSS 10.0) का पता लगाता है।
# स्क्रिप्ट्स निर्देशिका पर जाएं
cd ni8mare-scanner/scripts
# निर्भरताएं स्थापित करें
pip install -r requirements.txt
# जांचें कि कोई संस्करण असुरक्षित है या नहीं
python n8n_scanner.py version-check 1.120.0
# लाइव इंस्टेंस स्कैन करें
python n8n_scanner.py scan https://n8n.example.com:5678
# CVE जानकारी प्राप्त करें
python n8n_scanner.py info
गंभीरता: CVSS 10.0 (क्रिटिकल)
समाधान संस्करण: n8n v1.121.0
खोजकर्ता: Dor Attias (Cyera Research Labs)
उपकरण अनुरक्षक: GitHub पर CropNet, Schema.cx संगठन अनुसंधान टीम द्वारा
गंभीर भेद्यता जो अप्रमाणित हमलावरों को Content-Type भ्रम के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देती है।
यह स्कैनर केवल गैर-आक्रामक पहचान करता है - भेद्यता का कभी शोषण नहीं करता।
# असुरक्षित संस्करण जांचें
python n8n_scanner.py version-check 1.120.0
# आउटपुट: स्थिति 🔴 असुरक्षित (निकास कोड 2)
# सुरक्षित संस्करण जांचें
python n8n_scanner.py version-check 1.121.0
# आउटपुट: स्थिति 🟢 असुरक्षित नहीं (निकास कोड 0)
# बुनियादी स्कैन
python n8n_scanner.py scan https://n8n.example.com:5678
# JSON आउटपुट के साथ गहन स्कैन
python n8n_scanner.py scan https://n8n.example.com:5678 \
--intensity deep \
--format json \
--output report.json
# प्राधिकरण संकेत छोड़ें (पूर्व-अधिकृत स्कैन के लिए)
python n8n_scanner.py scan https://n8n.example.com:5678 --no-confirm
# लक्ष्य फ़ाइल बनाएं
cat > targets.txt << EOF
https://n8n1.example.com:5678
https://n8n2.example.com:5678
https://n8n3.example.com:5678
EOF
# सभी लक्ष्यों को स्कैन करें
python n8n_scanner.py batch targets.txt --output results.csv --format csv
# stdout पर YAML कॉन्फ़िग उत्पन्न करें
python n8n_scanner.py generate-config --format yaml
# फ़ाइल में JSON कॉन्फ़िग उत्पन्न करें
python n8n_scanner.py generate-config --format json --output config.json
# स्कैनिंग के लिए कॉन्फ़िग फ़ाइल का उपयोग करें
python n8n_scanner.py scan https://n8n.example.com:5678 --config config.json
scan कमांडpython n8n_scanner.py scan <target> [OPTIONS]
विकल्प:
--intensity, -i - स्कैन तीव्रता: light, medium, deep (डिफ़ॉल्ट: medium)--output, -o - आउटपुट फ़ाइल पथ--format, -f - आउटपुट प्रारूप: json, csv, html, text, markdown--timeout, -t - सेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 30)--delay, -d - अनुरोधों के बीच विलंब (डिफ़ॉल्ट: 2.0)--no-confirm - प्राधिकरण पुष्टि छोड़ेंversion-check कमांडpython n8n_scanner.py version-check <version_or_url>
निकास कोड:
0 - संस्करण सुरक्षित है (पैच किया गया)1 - त्रुटि हुई2 - संस्करण असुरक्षित हैउदाहरण:
# संस्करण स्ट्रिंग जांचें
python n8n_scanner.py version-check 1.120.0
# लाइव इंस्टेंस संस्करण जांचें
python n8n_scanner.py version-check https://n8n.example.com:5678
# config.yml
scan:
intensity: medium
timeout: 30
rate_limit:
delay: 2.0
max_requests: 100
targets:
- https://n8n.example.com:5678
require_confirmation: true
output:
format: json
directory: ./reports
चार पूर्व-कॉन्फ़िगर्ड प्रोफ़ाइल उपलब्ध हैं:
इसके साथ उत्पन्न करें: python n8n_scanner.py generate-config --profile thorough
{
"target": "https://n8n.example.com:5678",
"version": "1.120.0",
"vulnerable": true,
"cve": "CVE-2026-21858",
"severity": "CRITICAL"
}
Target,Version,Vulnerable,CVE,Severity
https://n8n.example.com:5678,1.120.0,true,CVE-2026-21858,CRITICAL
स्टाइलिंग और चार्ट के साथ पेशेवर HTML रिपोर्ट।
गंभीरता संकेतकों के साथ रंग-कोडित मानव-पठनीय आउटपुट।
विकी और रिपोर्ट के लिए दस्तावेज़ीकरण-अनुकूल प्रारूप।
# Docker Compose के साथ बिल्ड करें
docker-compose build
# कमांड चलाएं
docker-compose run --rm scanner version-check 1.120.0
docker-compose run --rm scanner scan https://n8n.example.com:5678 --no-confirm
# माउंटेड फ़ाइल के साथ बैच स्कैन
docker-compose run --rm \
-v $(pwd)/targets.txt:/app/targets.txt \
scanner batch /app/targets.txt
ni8mare-scanner/
├── scripts/
│ ├── n8n_scanner.py # मुख्य CLI
│ ├── modules/ # कोर मॉड्यूल
│ │ ├── scanner.py # स्कैनिंग तर्क
│ │ ├── detector.py # भेद्यता पहचान
│ │ ├── reporter.py # रिपोर्ट निर्माण
│ │ ├── config.py # कॉन्फ़िगरेशन
│ │ └── utils.py # उपयोगिताएं
│ ├── tests/ # परीक्षण सूट
│ └── build.py # बिल्ड स्वचालन
├── docs/ # दस्तावेज़ीकरण
└── docker/ # Docker कॉन्फ़िग
# त्वरित कार्यक्षमता परीक्षण (अनुशंसित)
cd scripts
python quick_test.py
# पूर्ण परीक्षण सूट
python build.py test
# विशिष्ट मॉड्यूल का परीक्षण
python -m pytest tests/test_config.py -v
त्वरित परीक्षण परिणाम:
[Test] Version Vulnerability Detection [OK]
[Test] Configuration Loading [OK]
[Test] Scanner Creation [OK]
[Test] Detector Creation [OK]
[Test] Reporter Creation [OK]
[Test] Utility Functions [OK]
Results: 6 passed, 0 failed
# निर्भरताएं स्थापित करें
python build.py install
# सभी परीक्षण चलाएं
python build.py test
# लिंटर चलाएं
python build.py lint
# कोड प्रारूपित करें
python build.py format
# वितरण बिल्ड करें
python build.py build
# आर्टिफैक्ट साफ़ करें
python build.py clean
# पूर्ण बिल्ड पाइपलाइन
python build.py all
स्कैनर को स्पष्ट प्राधिकरण की आवश्यकता होती है:
⚠️ प्राधिकरण आवश्यक
आप स्कैन करने वाले हैं: https://n8n.example.com:5678
क्या आप इस लक्ष्य का परीक्षण करने के लिए अधिकृत हैं? [y/N]:
आवश्यक:
निषिद्ध:
यदि आप असुरक्षित इंस्टेंस खोजते हैं:
CVE-2026-21858 द्वारा खोजा गया:
यह स्कैनर संगठनों को Ni8mare भेद्यता की पहचान और सुधार में मदद करने के लिए एक नैतिक सुरक्षा उपकरण के रूप में विकसित किया गया था। यह केवल पहचान करता है और कभी भेद्यताओं का शोषण नहीं करता।
MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें।
तृतीय-पक्ष घटक:
enhancement लेबल के साथ चिह्नित करेंप्रश्न: क्या यह भेद्यता का शोषण करेगा?
उत्तर: नहीं। केवल पहचान, कभी शोषण नहीं।
प्रश्न: क्या मैं बिना प्राधिकरण के स्कैन कर सकता हूं?
उत्तर: नहीं। पहले हमेशा लिखित प्राधिकरण प्राप्त करें।
प्रश्न: कौन से संस्करण असुरक्षित हैं?
उत्तर: 1.121.0 से नीचे के सभी n8n संस्करण असुरक्षित हैं।
प्रश्न: पहचान कितनी सटीक है?
उत्तर: कम गलत-सकारात्मक दर के साथ बहुत उच्च सटीकता।
प्रश्न: क्या मैं इसे CI/CD पाइपलाइनों में उपयोग कर सकता हूं?
उत्तर: हां। स्वचालन के लिए --no-confirm और --json-logs का उपयोग करें।
प्रश्न: क्या यह Windows पर काम करता है?
उत्तर: हां। सभी यूनिकोड संगतता मुद्दों का समाधान कर दिया गया है।
cd ni8mare-scanner/scripts
pip install -r requirements.txt
# संस्करण जांच
python n8n_scanner.py version-check 1.120.0
# इंस्टेंस स्कैन करें
python n8n_scanner.py scan https://n8n.example.com:5678
# बैच स्कैन
python n8n_scanner.py batch targets.txt
# कॉन्फ़िग उत्पन्न करें
python n8n_scanner.py generate-config --format yaml > config.yml
# सहायता दिखाएं
python n8n_scanner.py --help
python n8n_scanner.py scan --help
0 = सुरक्षित/सफल1 = त्रुटि2 = असुरक्षितसुरक्षा समुदाय के लिए ❤️ के साथ बनाया गया
यह उपकरण केवल नैतिक सुरक्षा परीक्षण के लिए यथावत प्रदान किया गया है। लेखक इस उपकरण के दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
| कमांड | विवरण | उदाहरण |
|---|
scan | एकल लक्ष्य स्कैन करें | python n8n_scanner.py scan <target> |
batch | एकाधिक लक्ष्य स्कैन करें | python n8n_scanner.py batch targets.txt |
version-check | संस्करण भेद्यता जांचें | python n8n_scanner.py version-check 1.120.0 |
generate-config | कॉन्फ़िग टेम्पलेट उत्पन्न करें | python n8n_scanner.py generate-config --format yaml |
info | CVE जानकारी प्रदर्शित करें | python n8n_scanner.py info |
connectivity | कनेक्टिविटी परीक्षण करें | python n8n_scanner.py connectivity <target> |
--config, -c--verbose, -V - विस्तृत आउटपुट--json-logs - JSON लॉग प्रारूप (स्वचालन के लिए)