Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Ni8mare — Комплексный инструмент обнаружения уязвимостей для экземпляров автоматизации рабочих процессов n8n. Обнаруживает критическую уязвимость CVE-2026-21858 (CVSS 10.0) без выполнения какой-либо эксплуатации. | Kitploit
Инструменты/GitHubGitHub/cropnet/ni8mare
Оборонительные ИнструментыСканеры уязвимостейТестирование безопасности APIАудит конфигурацииСбор информацииВеб-безопасность
GitHubcropnet/ni8mare

Ni8mare

Комплексный инструмент обнаружения уязвимостей для экземпляров автоматизации рабочих процессов n8n. Обнаруживает критическую уязвимость CVE-2026-21858 (CVSS 10.0) без выполнения какой-либо эксплуатации.

Репозиторий
27 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔒 Ni8mare Scanner

Этический сканер безопасности для CVE-2026-21858 (уязвимость Ni8mare)

«Знание — сила, но только если им делиться ответственно».

Комплексный инструмент обнаружения уязвимостей для экземпляров автоматизации рабочих процессов n8n. Обнаруживает критическую уязвимость CVE-2026-21858 (CVSS 10.0) без выполнения каких-либо эксплойтов.

⚡ Быстрый старт

root@kitploit:~
# Переход в каталог скриптов
cd ni8mare-scanner/scripts

# Установка зависимостей
pip install -r requirements.txt

# Проверка, уязвима ли версия
python n8n_scanner.py version-check 1.120.0

# Сканирование работающего экземпляра
python n8n_scanner.py scan https://n8n.example.com:5678

# Получение информации о CVE
python n8n_scanner.py info

🎯 Обзор CVE-2026-21858

Серьёзность: CVSS 10.0 (критическая)
Исправлено в: n8n v1.121.0
Обнаружено: Dor Attias (Cyera Research Labs)
Поддержка инструмента: CropNet на GitHub, исследовательская группа организации Schema.cx

Критическая уязвимость, позволяющая неавторизованным злоумышленникам читать произвольные файлы через путаницу типов контента (Content-Type confusion).

Этот сканер выполняет только неинвазивное обнаружение — никогда не эксплуатирует уязвимость.

✨ Возможности

  • ✅ Определение версии — автоматически определяет версию n8n и проверяет статус уязвимости
  • ✅ Несколько режимов сканирования — лёгкая, средняя и глубокая интенсивность сканирования
  • ✅ Пакетное сканирование — сканирование нескольких целей из файла
  • ✅ Гибкий вывод — отчёты в форматах JSON, CSV, HTML, Markdown или обычном тексте
  • ✅ Ограничение скорости — настраиваемые задержки для уважения к целевым системам
  • ✅ Проверка авторизации — интерактивное подтверждение для соответствия требованиям
  • ✅ Этичный дизайн — только неэксплуатирующее обнаружение

📖 Примеры использования

Проверка конкретной версии

root@kitploit:~
# Проверка уязвимой версии
python n8n_scanner.py version-check 1.120.0
# Вывод: Статус 🔴 УЯЗВИМА (код выхода 2)

# Проверка безопасной версии
python n8n_scanner.py version-check 1.121.0
# Вывод: Статус 🟢 Не уязвима (код выхода 0)

Сканирование работающего экземпляра

root@kitploit:~
# Базовое сканирование
python n8n_scanner.py scan https://n8n.example.com:5678

# Глубокое сканирование с выводом в JSON
python n8n_scanner.py scan https://n8n.example.com:5678 \
  --intensity deep \
  --format json \
  --output report.json

# Пропуск запроса авторизации (для предварительно авторизованных сканирований)
python n8n_scanner.py scan https://n8n.example.com:5678 --no-confirm

Пакетное сканирование нескольких целей

root@kitploit:~
# Создание файла целей
cat > targets.txt << EOF
https://n8n1.example.com:5678
https://n8n2.example.com:5678
https://n8n3.example.com:5678
EOF

# Сканирование всех целей
python n8n_scanner.py batch targets.txt --output results.csv --format csv

Генерация конфигурации

root@kitploit:~
# Генерация YAML-конфигурации в стандартный вывод
python n8n_scanner.py generate-config --format yaml

# Генерация JSON-конфигурации в файл
python n8n_scanner.py generate-config --format json --output config.json

# Использование файла конфигурации для сканирования
python n8n_scanner.py scan https://n8n.example.com:5678 --config config.json

🎮 Доступные команды

КомандаОписаниеПример
scanСканирование одной целиpython n8n_scanner.py scan <target>
batchСканирование нескольких целейpython n8n_scanner.py batch targets.txt
version-checkПроверка уязвимости версииpython n8n_scanner.py version-check 1.120.0
generate-configГенерация шаблона конфигурацииpython n8n_scanner.py generate-config --format yaml
infoОтображение информации о CVEpython n8n_scanner.py info
connectivityПроверка подключенияpython n8n_scanner.py connectivity <target>

Параметры команд

Команда scan

root@kitploit:~
python n8n_scanner.py scan <target> [OPTIONS]

Параметры:

  • --intensity, -i — интенсивность сканирования: light, medium, deep (по умолчанию: medium)
  • --output, -o — путь к файлу вывода
  • --format, -f — формат вывода: json, csv, html, text, markdown
  • --timeout, -t — таймаут запроса в секундах (по умолчанию: 30)
  • --delay, -d — задержка между запросами (по умолчанию: 2.0)
  • --no-confirm — пропуск подтверждения авторизации
  • --config, -c — путь к файлу конфигурации
  • --verbose, -V — подробный вывод
  • --json-logs — формат журналов JSON (для автоматизации)

Команда version-check

root@kitploit:~
python n8n_scanner.py version-check <version_or_url>

Коды выхода:

  • 0 — версия безопасна (исправлена)
  • 1 — произошла ошибка
  • 2 — версия уязвима

Примеры:

root@kitploit:~
# Проверка строки версии
python n8n_scanner.py version-check 1.120.0

# Проверка версии работающего экземпляра
python n8n_scanner.py version-check https://n8n.example.com:5678

⚙️ Конфигурация

Формат файла конфигурации

root@kitploit:~
# config.yml
scan:
  intensity: medium
  timeout: 30
rate_limit:
  delay: 2.0
  max_requests: 100
targets:
  - https://n8n.example.com:5678
require_confirmation: true
output:
  format: json
  directory: ./reports

Профили сканирования

Доступны четыре предварительно настроенных профиля:

  • quick — лёгкая интенсивность, таймаут 15 с, задержка 1 с
  • standard — средняя интенсивность, таймаут 30 с, задержка 2 с (по умолчанию)
  • thorough — глубокая интенсивность, таймаут 60 с, задержка 3 с
  • compliance — глубокая интенсивность, таймаут 60 с, задержка 5 с, подробное журналирование

Генерация: python n8n_scanner.py generate-config --profile thorough

📊 Форматы вывода

JSON (машиночитаемый)

root@kitploit:~
{
  "target": "https://n8n.example.com:5678",
  "version": "1.120.0",
  "vulnerable": true,
  "cve": "CVE-2026-21858",
  "severity": "CRITICAL"
}

CSV (электронные таблицы)

root@kitploit:~
Target,Version,Vulnerable,CVE,Severity
https://n8n.example.com:5678,1.120.0,true,CVE-2026-21858,CRITICAL

HTML (отчёты)

Профессиональные HTML-отчёты со стилями и диаграммами.

Text (терминал)

Цветной, удобочитаемый вывод с индикаторами серьёзности.

Markdown (документация)

Формат, удобный для документации, вики и отчётов.

🐳 Поддержка Docker

root@kitploit:~
# Сборка с Docker Compose
docker-compose build

# Выполнение команд
docker-compose run --rm scanner version-check 1.120.0
docker-compose run --rm scanner scan https://n8n.example.com:5678 --no-confirm

# Пакетное сканирование с подключённым файлом
docker-compose run --rm \
  -v $(pwd)/targets.txt:/app/targets.txt \
  scanner batch /app/targets.txt

🔧 Разработка

Структура проекта

root@kitploit:~
ni8mare-scanner/
├── scripts/
│   ├── n8n_scanner.py          # Основной CLI
│   ├── modules/                # Основные модули
│   │   ├── scanner.py          # Логика сканирования
│   │   ├── detector.py         # Обнаружение уязвимостей
│   │   ├── reporter.py         # Генерация отчётов
│   │   ├── config.py           # Конфигурация
│   │   └── utils.py            # Утилиты
│   ├── tests/                  # Набор тестов
│   └── build.py                # Автоматизация сборки
├── docs/                       # Документация
└── docker/                     # Конфигурации Docker

Запуск тестов

root@kitploit:~
# Быстрый тест функциональности (рекомендуется)
cd scripts
python quick_test.py

# Полный набор тестов
python build.py test

# Тест конкретного модуля
python -m pytest tests/test_config.py -v

Результаты быстрого теста:

root@kitploit:~
[Test] Обнаружение уязвимости версии  [OK]
[Test] Загрузка конфигурации           [OK]
[Test] Создание сканера                [OK]
[Test] Создание детектора              [OK]
[Test] Создание отчётчика              [OK]
[Test] Утилитарные функции             [OK]

Результаты: 6 пройдено, 0 ошибок

Автоматизация сборки

root@kitploit:~
# Установка зависимостей
python build.py install

# Запуск всех тестов
python build.py test

# Запуск линтеров
python build.py lint

# Форматирование кода
python build.py format

# Сборка дистрибутива
python build.py build

# Очистка артефактов
python build.py clean

# Полный конвейер сборки
python build.py all

🔒 Безопасность и этика

Требуется авторизация

Сканер требует явной авторизации:

root@kitploit:~
⚠️  ТРЕБУЕТСЯ АВТОРИЗАЦИЯ

Вы собираетесь сканировать: https://n8n.example.com:5678

У вас есть разрешение на тестирование этой цели? [y/N]:

Политика этичного использования

Обязательно:

  • ✅ Получите письменное разрешение перед сканированием
  • ✅ Используйте только для легитимных оценок безопасности
  • ✅ Ответственно сообщайте о находках
  • ✅ Соблюдайте ограничения скорости и уважайте целевые системы

Запрещено:

  • ❌ Несанкционированное сканирование или попытки доступа
  • ❌ Эксплуатация обнаруженных уязвимостей
  • ❌ Вызов нарушения работы сервисов
  • ❌ Публичное раскрытие без координации

Ответственное раскрытие

Если вы обнаружили уязвимые экземпляры:

  1. НЕ эксплуатируйте уязвимость
  2. Свяжитесь с организацией конфиденциально
  3. Предоставьте рекомендации по устранению (обновление до 1.121.0+)
  4. Дайте разумное время для установки исправлений (рекомендуется 90 дней)
  5. Координируйте раскрытие перед публикацией

🙏 Атрибуция

Обнаружение CVE

CVE-2026-21858 обнаружена:

  • Исследователь: Dor Attias
  • Организация: Cyera Research Labs
  • Раскрытие: январь 2024

Разработка сканера

Этот сканер разработан как этичный инструмент безопасности, помогающий организациям выявлять и устранять уязвимость Ni8mare. Он выполняет только обнаружение и никогда не эксплуатирует уязвимости.

📝 Лицензия

Лицензия MIT — подробности см. в файле LICENSE.

Сторонние компоненты:

  • requests (Apache 2.0), click (BSD 3-Clause), pydantic (MIT), pyyaml (MIT), jinja2 (BSD 3-Clause)

📞 Поддержка

  • Сообщения об ошибках: откройте issue на GitHub
  • Запросы функций: пометьте меткой enhancement
  • Проблемы безопасности: сообщайте конфиденциально по электронной почте

❓ Часто задаваемые вопросы

В: Будет ли это эксплуатировать уязвимость?
О: Нет. Только обнаружение, никогда не эксплуатирует.

В: Могу ли я сканировать без авторизации?
О: Нет. Всегда сначала получайте письменное разрешение.

В: Какие версии уязвимы?
О: Все версии n8n ниже 1.121.0 уязвимы.

В: Насколько точным является обнаружение?
О: Очень высокая точность с низким уровнем ложных срабатываний.

В: Могу ли я использовать это в конвейерах CI/CD?
О: Да. Используйте --no-confirm и --json-logs для автоматизации.

В: Работает ли это на Windows?
О: Да. Все проблемы совместимости с Unicode решены.

🎯 Краткий справочник

Установка

root@kitploit:~
cd ni8mare-scanner/scripts
pip install -r requirements.txt

Часто используемые команды

root@kitploit:~
# Проверка версии
python n8n_scanner.py version-check 1.120.0

# Сканирование экземпляра
python n8n_scanner.py scan https://n8n.example.com:5678

# Пакетное сканирование
python n8n_scanner.py batch targets.txt

# Генерация конфигурации
python n8n_scanner.py generate-config --format yaml > config.yml

# Показать справку
python n8n_scanner.py --help
python n8n_scanner.py scan --help

Коды выхода

  • 0 = Безопасно/Успешно
  • 1 = Ошибка
  • 2 = Уязвимо

Сделано с ❤️ для сообщества специалистов по безопасности

Этот инструмент предоставляется как есть только для этичного тестирования безопасности. Авторы не несут ответственности за неправильное использование или ущерб, причинённый этим инструментом.

Скачать инструмент