
CVE-2025-68613 के लिए पहचान
n8n एक ओपन सोर्स वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म है। 0.211.0 से शुरू होने वाले और 1.120.4, 1.121.1, तथा 1.122.0 से पहले के संस्करणों में उनके वर्कफ़्लो एक्सप्रेशन मूल्यांकन प्रणाली में एक गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता मौजूद है। कुछ शर्तों के तहत, वर्कफ़्लो कॉन्फ़िगरेशन के दौरान प्रमाणित उपयोगकर्ताओं द्वारा प्रदान किए गए एक्सप्रेशन का मूल्यांकन ऐसे निष्पादन संदर्भ में किया जा सकता है जो अंतर्निहित रनटाइम से पर्याप्त रूप से अलग (isolated) नहीं होता। कोई प्रमाणित हमलावर n8n प्रक्रिया के विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने के लिए इस व्यवहार का दुरुपयोग कर सकता है। सफल शोषण से प्रभावित इंस्टेंस से पूरी तरह समझौता हो सकता है, जिसमें संवेदनशील डेटा तक अनधिकृत पहुँच, वर्कफ़्लो में संशोधन, और सिस्टम-स्तरीय संचालन का निष्पादन शामिल है। यह समस्या संस्करण 1.120.4, 1.121.1, और 1.122.0 में ठीक कर दी गई है। उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे पैच किए गए संस्करण में अपग्रेड करें, जो एक्सप्रेशन मूल्यांकन को प्रतिबंधित करने के लिए अतिरिक्त सुरक्षा उपाय प्रस्तुत करता है। यदि तुरंत अपग्रेड करना संभव नहीं है, तो व्यवस्थापकों को निम्नलिखित अस्थायी शमन उपायों पर विचार करना चाहिए: वर्कफ़्लो निर्माण और संपादन की अनुमतियाँ केवल पूर्णतः विश्वसनीय उपयोगकर्ताओं तक सीमित रखें; और/या n8n को प्रतिबंधित ऑपरेटिंग सिस्टम विशेषाधिकारों और नेटवर्क पहुँच वाले सुरक्षित (hardened) वातावरण में तैनात करें ताकि संभावित शोषण के प्रभाव को कम किया जा सके। ये वर्कअराउंड जोखिम को पूरी तरह समाप्त नहीं करते हैं और इन्हें केवल अल्पकालिक उपायों के रूप में उपयोग किया जाना चाहिए।
/signin पर n8n:config:sentry मेटा टैग को base64-डिकोड करके, JSON release फ़ील्ड से संस्करण निकालकर, और CVE-2025-68613 RCE के लिए ज्ञात भेद्य संस्करण श्रेणियों से मिलान करके भेद्य n8n इंस्टेंस (>= 0.211.0 < 1.120.4 या 1.121.0) का पता लगाता है।
nuclei -u <ip|fqdn> -t template.yaml
या यदि आप होस्ट की सूची स्कैन करना चाहते हैं, तो निष्पादित करें:
nuclei -l <list.txt> -t template.yaml
अपने जोखिम पर उपयोग करें, मैं उन अवैध गतिविधियों के लिए ज़िम्मेदार नहीं होऊँगा जो आप ऐसे इंफ्रास्ट्रक्चर पर करते हैं जिसके स्वामी नहीं हैं या जिसे स्कैन करने की आपके पास अनुमति नहीं है।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।
यदि आपके पास इस भेद्यता पहचान स्क्रिप्ट के बारे में कोई प्रश्न हैं, तो कृपया Signal के माध्यम से मुझसे संपर्क करें।
यदि आप संपर्क में रहना चाहते हैं, तो मैं अधिकतर Twitter/X और LinkedIn पर सक्रिय रहता हूँ।