
Script di verifica e sfruttamento delle vulnerabilità basato sul framework Pocsuite3, utilizzato per rilevare la vulnerabilità di esecuzione remota di codice (RCE) post-autenticazione nello strumento di automazione dei flussi di lavoro n8n.
ID CVE: CVE-2025-68613
Tipo: Esecuzione Remota di Codice post-autenticazione
Framework: Pocsuite3
Questo è uno script di verifica e sfruttamento basato sul framework Pocsuite3, utilizzato per rilevare la vulnerabilità di esecuzione remota di codice (RCE) post-autenticazione nello strumento di automazione dei workflow n8n. Lo script supporta due modalità: verifica innocua (Verify) ed esecuzione di comandi (Attack), e include una funzione di pulizia automatica delle tracce di test.
Questo script estende i parametri di base di Pocsuite3 con i seguenti parametri personalizzati, da passare tramite --options in fase di esecuzione:
| Parametro | Obbligatorio | Valore predefinito | Descrizione |
|---|---|---|---|
api_key | ✅ | - | L'X-N8N-API-KEY del target (necessaria per l'autenticazione) |
cmd | ❌ | id | Comando di sistema da eseguire in modalità Attack |
Assicurati di avere pocsuite3 installato (pip install pocsuite3) e salva lo script come n8n_auth_rce.py.
In modalità di verifica, lo script invia al target un workflow contenente un calcolo matematico innocuo (11111 + 22222). Se il risultato restituito è 33333, è dimostrato che il motore JS può essere invocato in modo malevolo.
Questa modalità è innocua e non esegue comandi di sistema.
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --verify --options '{"api_key": "YOUR_API_KEY_HERE"}'
Output atteso:
[+] Vulnerable! JS Expression executed. Result: 33333
La modalità di attacco consente di eseguire comandi di sistema arbitrari. Di default esegue il comando id, ma puoi personalizzarlo tramite il parametro cmd.
Esegui il comando predefinito (id):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE"}'
Esegui un comando personalizzato (es. whoami):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE", "cmd": "whoami"}'
Output atteso:
[+] Command 'whoami' executed:
root
Questo PoC è progettato come un ciclo chiuso per ridurre al minimo l'impatto residuo sul sistema target:
api_key fornito, costruisce un JSON di Workflow malevolo contenente il nodo n8n-nodes-base.set.require('child_process').execSync(...)) nel campo value del nodo.POST a /rest/workflows per creare un workflow temporaneo e ottiene workflow_id.POST a /rest/workflows/{id}/run per attivare l'esecuzione del workflow e analizza il JSON restituito per ottenere il risultato dell'esecuzione del comando.DELETE a /rest/workflows/{id} per eliminare il workflow temporaneo, mantenendo l'ambiente pulito.Si prega di leggere attentamente prima dell'uso
- Principio di autorizzazione: questo strumento è destinato esclusivamente al personale di sicurezza informatica per test di sicurezza o verifica di vulnerabilità su sistemi target con esplicita autorizzazione.
- Attività illegali: è severamente vietato utilizzare questo strumento per test di penetrazione non autorizzati, attività dannose o usi illegali.
- Assunzione di responsabilità: qualsiasi conseguenza derivante dall'uso di questo strumento (incluse, a titolo esemplificativo, danni al sistema, perdita di dati, controversie legali) è di esclusiva responsabilità dell'utente; gli sviluppatori e i collaboratori non si assumono alcuna responsabilità legale.
- Conformità: l'utente deve rispettare le leggi e i regolamenti locali (come la Legge sulla sicurezza informatica della Repubblica Popolare Cinese, ecc.).