Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-25049 — CVE-2026-25049 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-25049
脆弱性分析情報収集ウェブセキュリティペネトレーションテスト設定ミス学習と教育
GitHub0xblackash/cve-2026-25049

CVE-2026-25049

CVE-2026-25049

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2026-25049 – n8n 未認証設定情報の開示

n8n-business-enterprise


📌 概要

  • CVE ID: CVE-2026-25049
  • 影響を受けるソフトウェア: n8n
  • 深刻度: Critical
  • カテゴリ: 不適切なアクセス制御 / 情報開示

この脆弱性により、特定の n8n デプロイ環境では、REST API エンドポイントを介して認証なしで内部設定データにアクセスできる可能性があります。


🧭 目次

  • 概要
  • 技術詳細
  • 影響
  • 影響を受けるバージョン
  • 検証
  • 緩和策
  • セキュリティ上の注意
  • 免責事項

🔍 技術詳細

脆弱な設定では、以下のエンドポイントが認証なしでアクセス可能です:

cve-2026-25049
root@kitploit:~
GET /rest/settings

📤 公開される可能性のあるデータ

  • 🔐 認証方法(例: メールログイン)
  • 🌐 インスタンスモード(例: public)
  • ⚙️ 機能フラグおよびランタイム設定
  • 🧩 アプリケーション設定メタデータ

このエンドポイントは通常、認証済みユーザーのみに制限されるべきですが、設定ミスや脆弱なバージョンでは公開される可能性があります。


⚠️ 影響

本脆弱性は直接的なシステム全体の侵害には至りませんが、以下のことが可能になります:

  • 📡 機密の設定情報の漏えい
  • 🧠 ターゲットのフィンガープリンティングを可能にする
  • 🔗 他の脆弱性との攻撃チェーンを容易にする
  • 🎯 さらなる攻撃の複雑さを軽減する

💡 限定的な情報開示であっても、全体的なセキュリティ体制を大幅に弱める可能性があります。


📦 影響を受けるバージョン

  • 確認済み: n8n v1.123.5
  • 設定によっては他のバージョンも影響を受ける可能性があります

⚠️ 常に公式アドバイザリおよび変更ログを確認してください。


✅ 検証(概要)

脆弱性を検証するには:

  1. 次のリクエストを送信します:

    root@kitploit:~
    /rest/settings
    
  2. レスポンスの動作を確認します。

✔️ 期待される動作(セキュア)

  • 401 Unauthorized
  • 認証が必要

❌ 脆弱な動作

  • 200 OK
  • 設定データを含む JSON レスポンス

🛡️ 緩和策

n8n インスタンスを保護するには:

  • 🔄 最新のパッチ適用済みバージョンに更新する
  • 🔒 ポート 5678 へのアクセスを制限する(VPN、ファイアウォール、IP 許可リスト)
  • 🚫 n8n をパブリックインターネットに直接公開しない
  • 🔑 適切な認証メカニズムを適用する
  • 🧱 アクセス制御付きのリバースプロキシの背後に配置する

🧠 セキュリティ上の注意

  • 露出は多くの場合、デプロイ設定に依存します
  • パブリックモードで実行されているインスタンスは影響を受けやすい可能性があります
  • 設定ミスのある自己ホスト環境で一般的です
  • より広範な攻撃対象領域の一部として扱う必要があります

📊 リスクサマリー

ファクター評価
攻撃の複雑さ低
必要な権限なし
ユーザー操作なし
影響範囲部分的(情報漏えい)
悪用可能性高(公開されている場合)

📎 免責事項

⚠️ このプロジェクトは教育目的および許可されたセキュリティテスト専用です。 明示的な許可なしにシステムをテストまたはスキャンしないでください。


⭐ 貢献と使用方法

これが役立つと思われる場合:

  • ⭐ リポジトリにスターを付ける
  • 🛠️ ラボまたは許可されたエンゲージメントで責任を持って使用する
  • 📢 知識を倫理的に共有する
ツールをダウンロード