Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-68613 — Este repositório contém uma análise de nível laboratorial e uma **Prova de Conceito segura** para a vulnerabilidade **CVE-2025-68613**, que afeta a plataforma de automação de fluxos de trabalho **n8n**. | Kitploit
Ferramentas/GitHubGitHub/nehkark/cve-2025-68613
Análise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubnehkark/cve-2025-68613

CVE-2025-68613

Este repositório contém uma análise de nível laboratorial e uma **Prova de Conceito segura** para a vulnerabilidade **CVE-2025-68613**, que afeta a plataforma de automação de fluxos de trabalho **n8n**.

Ver Repositório
há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-68613 — Falha de Isolamento do Motor de Expressões do n8n Workflow Automation

Python Status Platform License

O autor não assume nenhuma responsabilidade por mau uso ou danos causados por esta pesquisa
Fornecido estritamente para fins educacionais e defensivos

Descrição

Este repositório contém uma análise de nível laboratorial e uma Prova de Conceito (PoC) segura para a vulnerabilidade CVE-2025-68613, que afeta a plataforma de automação de workflows n8n.

As versões a partir de 0.211.0 e anteriores a 1.120.4, bem como 1.121.0–1.121.1, contêm uma falha crítica no sistema de avaliação de expressões.
Sob condições específicas, expressões fornecidas por usuários autenticados podem ser avaliadas em um contexto de runtime que carece de isolamento adequado, permitindo teoricamente a execução remota de código (RCE).

Este repositório não fornece exploração
Ele fornece:

  • Fingerprinting de versão
  • Detecção de vulnerabilidade
  • Uma PoC segura de exposição de metadados
  • Um fluxo de varredura estruturado e profissional

O Que É a Vulnerabilidade

A CVE-2025-68613 origina-se do sandboxing inadequado no motor de expressões usado durante a execução de workflows.
Um usuário autenticado mal-intencionado pode contornar o isolamento de expressões e alcançar objetos subjacentes do runtime, permitindo potencialmente ações em nível de sistema.

O impacto inclui:

  • Manipulação de workflows
  • Exposição de credenciais
  • Fuga do contexto do Node.js
  • Possível tomada de controle do sistema

Instâncias n8n mal configuradas ou expostas publicamente aumentam drasticamente o risco.

O Que Esta PoC Demonstra

Esta PoC é segura e não destrutiva. Ela valida:

✔ Extração da versão do backend do n8n

A partir de GET /signin, usando metadados codificados em Base64.

✔ Avaliação da faixa de vulnerabilidade

Compara a versão com as faixas vulneráveis conhecidas.

✔ Validação da exposição de metadados

Chama /rest/settings, que em implantações vulneráveis retorna:

  • ID da instância
  • Canal de lançamento
  • Endpoints de telemetria
  • Método de autenticação
  • Configuração de SSO
  • Flags de MFA
  • Versão da CLI

Expor esses valores internos indica isolamento enfraquecido, um requisito fundamental para a vulnerabilidade.

Esta PoC não executa RCE.

Resumo do Vetor de Ataque

  1. Editores de workflow autenticados podem inserir expressões.
  2. Versões vulneráveis avaliam expressões em contextos inseguros.
  3. O isolamento do backend falha.
  4. Atacantes podem escalar a avaliação de expressões para avaliação em runtime.
  5. A má configuração pode amplificar o impacto.

Estrutura do Laboratório

root@kitploit:~
CVE-2025-68613/
│
├── cve-2025-68613.py
└── README.md

Executando o Scanner

root@kitploit:~
python3 cve-2025-68613.py -u https://127.0.0.1 -p 443 --insecure

Exemplo:

root@kitploit:~
n8n CVE-2025-68613 Vulnerability Scanner
----------------------------------------

[•] Target: https://127.0.0.1:443
[•] Performing version fingerprinting...
[✓] Detected n8n version: 1.120.0
[!] Vulnerable to CVE-2025-68613

Se a instância estiver segura:

root@kitploit:~
[✓] Target is NOT vulnerable. No further action required.

Executando a PoC Segura

Se o scanner detectar uma versão vulnerável, a PoC prossegue automaticamente:

root@kitploit:~
python cve-2025-68613.py -u 127.0.0.1 -p 443 --poc -v -k

Exemplo:

root@kitploit:~
python cve-2025-68613.py -u 127.0.0.1 -p 443 --poc -v -k
n8n CVE-2025-68613 Vulnerability Scanner
------------------------------------------

[•] Target: https://127.0.0.1:443

[•] Performing version fingerprinting...
[DEBUG] Fetching: https://127.0.0.1:443/signin
[✓] Detected n8n version: 1.120.0
[!] Vulnerable to CVE-2025-68613

[•] Running SAFE PoC to validate exposure...

[DEBUG] Querying settings: https://127.0.0.1:443/rest/settings
[✓] SAFE POC CONFIRMED
The instance exposes internal configuration without authentication.
This correlates with weakened backend isolation seen in vulnerable builds.

--- Metadata Fragment (Pretty Printed) ---
{
  "data": {
    "authCookie": {
      "secure": true
    },
    "banners": {
      "dismissed": [
        "V1"
      ]
    },
    "defaultLocale": "en",
    "enterprise": {
      "ldap": false,
      "oidc": false,
      "saml": false,
      "showNonProdBanner": false
    },
    "instanceId": "ab12eeb1234d5a12ee12c123caa86aca12345fc1234567fbc3e29b6e12f123cd",
    "mfa": {
      "enabled": true,
      "enforced": false
    },
    "oauthCallbackUrls": {
      "oauth1": "http://0.0.0.0:5678/rest/oauth1-credential/callback",
      "oauth2": "http://0.0.0.0:5678/rest/oauth2-credential/callback"
    },
    "previewMode": false,
    "releaseChannel": "dev",
    "settingsMode": "public",
    "sso": {
      "ldap": {
        "loginEnabled": false,
        "loginLabel": ""
      },
      "oidc": {
        "callbackUrl": "http://0.0.0.0:5678/rest/sso/oidc/callback",
        "loginEnabled": false,
        "loginUrl": "http://0.0.0.0:5678/rest/sso/oidc/login"
      },
      "saml": {
        "loginEnabled": false,
        "loginLabel": ""
      }
    },
    "telemetry": {
      "config": {
        "key": "1zAn2bcDEz3Fc4p5Gh6uiJ7KLMn",
        "proxy": "http://0.0.0.0:5678/rest/telemetry/proxy",
        "sourceConfig": "http://0.0.0.0:5678/rest/telemetry/rudderstack",
        "url": "https://telemetry.n8n.io"
      },
      "enabled": true
    },
    "userManagement": {
      "authenticationMethod": "email",
      "quota": -1,
      "showSetupOnFirstLoad": false,
      "smtpSetup": false
    },
    "versionCli": "1.120.0",
    "versionNotifications": {
      "enabled": true,
      "endpoint": "https://api.n8n.io/api/versions/",
      "infoUrl": "https://docs.n8n.io/hosting/installation/updating/",
      "whatsNewEnabled": true,
      "whatsNewEndpoint": "https://api.n8n.io/api/whats-new"
    }
  }
}

Remediação

Faixa AfetadaVersões Corrigidas
0.211.0 → < 1.120.41.120.4+
1.121.0 → < 1.121.11.121.1+
1.122.x1.122.0+

Mitigações:

  • Restringir a criação de workflows a usuários confiáveis
  • Desativar o modo de configurações públicas
  • Evitar expor o n8n diretamente à Internet
  • Usar contas de sistema operacional sem privilégios
  • Ativar a MFA e impor SSO

Script PoC Incluído

cve-2025-68613.py fornece:

  • Fase de varredura
  • Extração de versão
  • Classificação de vulnerabilidade
  • PoC segura de exposição de metadados
  • Opção de bypass de TLS (--insecure)
  • Modo de depuração verboso

Exemplo:

root@kitploit:~
python3 cve-2025-68613.py -u https://n8n.lab -p 5678 --poc --insecure

Autor e Contato

  • Pesquisador : krakhen.dev
  • GitHub : @nehkark
  • E-mail : [email protected]
  • Site : https://vciso.cloud
  • ICQ : 24298753
Baixar ferramenta