Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25049 — CVE-2026-25049 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-25049
Анализ уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеНеправильная КонфигурацияОбучение и Образование
GitHub0xblackash/cve-2026-25049

CVE-2026-25049

CVE-2026-25049

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2026-25049 – n8n: раскрытие настроек без аутентификации

n8n-business-enterprise


📌 Обзор

  • CVE ID: CVE-2026-25049
  • Затронутое ПО: n8n
  • Серьёзность: Критическая
  • Категория: Некорректный контроль доступа / Раскрытие информации

Эта уязвимость позволяет несанкционированный доступ к внутренним данным конфигурации через конечную точку REST API в некоторых развёртываниях n8n.


🧭 Содержание

  • Обзор
  • Технические детали
  • Влияние
  • Затронутые версии
  • Проверка
  • Меры по устранению
  • Примечания по безопасности
  • Отказ от ответственности

🔍 Технические детали

В уязвимых конфигурациях следующая конечная точка доступна без аутентификации:

cve-2026-25049
root@kitploit:~
GET /rest/settings

📤 Раскрываемые данные могут включать

  • 🔐 Метод аутентификации (например, вход по электронной почте)
  • 🌐 Режим инстанса (например, public)
  • ⚙️ Флаги функций и настройки среды выполнения
  • 🧩 Метаданные конфигурации приложения

В обычных условиях эта конечная точка должна быть доступна только аутентифицированным пользователям, но из-за неправильной конфигурации или уязвимых версий она может быть открыта публично.


⚠️ Влияние

Хотя эта уязвимость и не приводит напрямую к полной компрометации системы, она может:

  • 📡 Раскрывать чувствительные детали конфигурации
  • 🧠 Позволять идентифицировать целевую систему (fingerprinting)
  • 🔗 Способствовать связыванию атак (attack chaining) с другими уязвимостями
  • 🎯 Снижать сложность последующих атак

💡 Даже ограниченное раскрытие информации может существенно ослабить общий уровень безопасности.


📦 Затронутые версии

  • Подтверждено на: n8n v1.123.5
  • Другие версии могут быть затронуты в зависимости от конфигурации

⚠️ Всегда сверяйтесь с официальными бюллетенями безопасности и журналами изменений.


✅ Проверка (высокоуровневая)

Чтобы проверить уязвимость:

  1. Отправьте запрос к:

    root@kitploit:~
    /rest/settings
    
  2. Проанализируйте ответ.

✔️ Ожидаемое поведение (безопасный вариант)

  • 401 Unauthorized
  • Требуется аутентификация

❌ Уязвимое поведение

  • 200 OK
  • JSON-ответ, содержащий данные конфигурации

🛡️ Меры по устранению

Чтобы защитить ваш инстанс n8n:

  • 🔄 Обновитесь до последней исправленной версии
  • 🔒 Ограничьте доступ к порту 5678 (VPN, межсетевой экран, список разрешённых IP-адресов)
  • 🚫 Не открывайте n8n напрямую в публичный интернет
  • 🔑 Обеспечьте корректные механизмы аутентификации
  • 🧱 Разместите за обратным прокси с контролем доступа

🧠 Примечания по безопасности

  • Подверженность уязвимости часто зависит от конфигурации развёртывания
  • Инстансы, работающие в публичном режиме, более уязвимы
  • Часто встречается в неправильно настроенных self-hosted средах
  • Следует рассматривать как часть более широкой поверхности атаки

📊 Сводка рисков

ФакторОценка
Сложность атакиНизкая
Необходимые привилегииНет
Взаимодействие с пользователем

📎 Отказ от ответственности

⚠️ Этот проект предназначен только для образовательных целей и авторизованного тестирования безопасности. Не тестируйте и не сканируйте системы без явного разрешения.


⭐ Вклад и использование

Если вы нашли это полезным:

  • ⭐ Поставьте звезду репозиторию
  • 🛠️ Используйте ответственно в лабораторных средах или в рамках авторизованных работ
  • 📢 Делитесь знаниями этично
Скачать инструмент
Нет
Область воздействияЧастичная (утечка информации)
ЭксплуатируемостьВысокая (если есть открытый доступ)