
Nuclei-based detection template para CVE-2025-68613, uma RCE crítica na automação de fluxo de trabalho n8n. Usa impressão digital passiva em várias camadas para identificar instâncias vulneráveis por meio de tags Sentry, API REST e análise de meta HTML.
n8n é uma plataforma de automação de fluxo de trabalho open source. Versões a partir de 0.211.0 e anteriores a 1.120.4, 1.121.1 e 1.122.0 contêm uma vulnerabilidade crítica de Execução Remota de Código (RCE) no sistema de avaliação de expressões de fluxo de trabalho. Sob certas condições, expressões fornecidas por utilizadores autenticados durante a configuração do fluxo de trabalho podem ser avaliadas num contexto de execução que não está suficientemente isolado do ambiente de execução subjacente. Um atacante autenticado pode abusar deste comportamento para executar código arbitrário com os privilégios do processo n8n. A exploração bem-sucedida pode levar ao comprometimento total da instância afetada, incluindo acesso não autorizado a dados sensíveis, modificação de fluxos de trabalho e execução de operações ao nível do sistema. Este problema foi corrigido nas versões 1.120.4, 1.121.1 e 1.122.0. Recomenda-se vivamente que os utilizadores atualizem para uma versão corrigida, que introduz salvaguardas adicionais para restringir a avaliação de expressões. Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: Limitar as permissões de criação e edição de fluxos de trabalho apenas a utilizadores totalmente confiáveis; e/ou implementar o n8n num ambiente reforçado com privilégios restritos do sistema operativo e acesso à rede para reduzir o impacto de uma potencial exploração. Estas soluções alternativas não eliminam totalmente o risco e devem ser utilizadas apenas como medidas de curto prazo.
Os modelos de deteção utilizam uma abordagem multicamada para identificar instâncias vulneráveis do n8n sem exigir autenticação. Primeiro, os modelos sondam endpoints comuns do n8n (/rest/settings, /signin, /) para identificar a aplicação. Em seguida, extraem informações de versão usando três métodos complementares:
(1) Extrair Tag Sentry em Base64 - descodificando a tag <meta name="n8n:config:sentry"> encontrada na página /signin, que contém JSON com a versão de lançamento;
(2) Analisar API REST - consultando o endpoint /rest/settings que devolve metadados de versão em formato JSON; e
(3) Analisar Tags Meta HTML - extraindo strings de versão de tags meta HTML padrão e variáveis JavaScript. Cada versão extraída é então validada em relação ao intervalo vulnerável (0.211.0 - 1.120.3 ou 1.121.0) usando a função DSL compare_versions() do Nuclei para comparação precisa de versionamento semântico. Esta estratégia multi-método garante 100% de taxa de deteção mesmo quando endpoints individuais estão desativados ou configurados de forma diferente em implementações do n8n, alcançando uma cobertura 6x melhor do que abordagens de método único. Os modelos são completamente passivos (nenhuma exploração ocorre durante a deteção), tornando-os seguros para análise em ambientes de produção.
nuclei -t CVE-2025-68613.yaml -u <target ip>
Ou, se pretender analisar uma lista de anfitriões, execute:
nuclei -t CVE-2025-68613.yaml -l <list.txt>
Use por sua conta e risco. Não me responsabilizarei por atividades ilegais que realize em infraestruturas que não possui ou não tem permissão para analisar.
Este projeto está licenciado sob a MIT License.
Se quiser conectar, estou mais ativo no Twitter/X e no LinkedIn.