
Report di laboratorio che analizza l'iniezione di espressioni CVE-2025-68613 in n8n, dimostrando la fuga dalla sandbox tramite payload appositamente creati per accedere a file sensibili del server, con mappatura OWASP Top 10 e raccomandazioni per la remediation.
Questo repository contiene il report di laboratorio che ho preparato per sfruttare il servizio n8n vulnerabile disponibile sulla piattaforma Hackviser.
Nello studio, ho dimostrato come ho effettuato un sandbox escape utilizzando il meccanismo di valutazione delle espressioni su n8n e ho ottenuto accesso non autorizzato a un file sensibile (/secret.txt) nella directory root del server. Questo processo rivela chiaramente l'impatto pratico della vulnerabilità A03:2021-Injection elencata nell'OWASP Top 10.
I passaggi di sfruttamento, i dettagli del payload che ho utilizzato e le mie raccomandazioni su come mettere in sicurezza il sistema sono inclusi nel file report.md.