
Detecção para CVE-2025-68613
n8n é uma plataforma de automação de fluxos de trabalho de código aberto. As versões a partir de 0.211.0 e anteriores a 1.120.4, 1.121.1 e 1.122.0 contêm uma vulnerabilidade crítica de Execução Remota de Código (RCE) no seu sistema de avaliação de expressões de fluxo de trabalho. Sob certas condições, expressões fornecidas por usuários autenticados durante a configuração do fluxo de trabalho podem ser avaliadas em um contexto de execução que não está suficientemente isolado do runtime subjacente. Um atacante autenticado poderia abusar desse comportamento para executar código arbitrário com os privilégios do processo n8n. A exploração bem-sucedida pode levar ao comprometimento total da instância afetada, incluindo acesso não autorizado a dados sensíveis, modificação de fluxos de trabalho e execução de operações em nível de sistema. Este problema foi corrigido nas versões 1.120.4, 1.121.1 e 1.122.0. Os usuários são fortemente aconselhados a atualizar para uma versão corrigida, que introduz proteções adicionais para restringir a avaliação de expressões. Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: Limitar as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis; e/ou implantar o n8n em um ambiente reforçado com privilégios de sistema operacional e acesso à rede restritos para reduzir o impacto de uma potencial exploração. Essas soluções alternativas não eliminam totalmente o risco e devem ser usadas apenas como medidas de curto prazo.
Detecta instâncias n8n vulneráveis (>= 0.211.0 < 1.120.4 ou 1.121.0) decodificando em base64 a meta tag n8n:config:sentry em /signin, extraindo a versão do campo release do JSON e comparando com intervalos de versões vulneráveis conhecidos para o RCE CVE-2025-68613.
nuclei -u <ip|fqdn> -t template.yaml
Ou, se preferir verificar uma lista de hosts, execute:
nuclei -l <list.txt> -t template.yaml
Use por sua conta e risco. Não me responsabilizo por atividades ilegais que você realizar em infraestruturas que não possui ou para as quais não tem permissão de verificação.
Este projeto é licenciado sob a Licença MIT.
Se tiver alguma dúvida sobre este script de detecção de vulnerabilidades, entre em contato comigo através do Signal.
Se quiser conectar-se, estou mais ativo no Twitter/X e no LinkedIn.