
Скрипт для верификации и эксплуатации уязвимостей, написанный на основе фреймворка Pocsuite3, предназначенный для обнаружения уязвимости удалённого выполнения кода (RCE) после аутентификации в инструменте автоматизации рабочих процессов n8n.
CVE ID: CVE-2025-68613
Type: Authenticated Remote Code Execution
Framework: Pocsuite3
Это скрипт проверки и эксплуатации уязвимостей, написанный на основе фреймворка Pocsuite3, для обнаружения уязвимости удалённого выполнения кода (RCE) после аутентификации в инструменте автоматизации рабочих процессов n8n. Скрипт поддерживает два режима: безвредная проверка (Verify) и выполнение команд (Attack), а также имеет функцию автоматической очистки следов тестирования.
Данный скрипт расширяет базовые параметры Pocsuite3 следующими пользовательскими параметрами, которые передаются через --options при запуске:
| Параметр | Обязательный | По умолчанию | Описание |
|---|---|---|---|
api_key | ✅ | - | X-N8N-API-KEY цели (обязательно для аутентификации) |
cmd | ❌ | id | Системная команда для выполнения в режиме Attack |
Убедитесь, что установлен pocsuite3 (pip install pocsuite3), и сохраните скрипт как n8n_auth_rce.py.
В режиме проверки скрипт отправляет на цель рабочий процесс, содержащий безопасные математические вычисления (11111 + 22222). Если в ответе возвращается результат 33333, это доказывает, что JS-движок может быть вызван злонамеренно.
Этот режим безвреден и не выполняет системные команды.
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --verify --options '{"api_key": "YOUR_API_KEY_HERE"}'
Ожидаемый вывод:
[+] Vulnerable! JS Expression executed. Result: 33333
Режим атаки позволяет выполнять произвольные системные команды. По умолчанию выполняется команда id; вы также можете указать свою команду через параметр cmd.
Выполнение команды по умолчанию (id):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE"}'
Выполнение пользовательской команды (например, whoami):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE", "cmd": "whoami"}'
Ожидаемый вывод:
[+] Command 'whoami' executed:
root
Процесс выполнения данного PoC спроектирован как замкнутый цикл, чтобы минимизировать остаточное воздействие на целевую систему:
api_key создаётся вредоносный JSON рабочего процесса, содержащий узел n8n-nodes-base.set.require('child_process').execSync(...)) внедряется в поле value узла.POST-запрос на /rest/workflows для создания временного рабочего процесса и получения workflow_id.POST-запрос на /rest/workflows/{id}/run для запуска рабочего процесса, а затем выполняется разбор возвращаемого JSON для получения результата выполнения команды.DELETE-запрос на /rest/workflows/{id} для удаления временного рабочего процесса и поддержания чистоты окружения.Пожалуйста, внимательно прочитайте перед использованием
- Принцип авторизации: данный инструмент предназначен только для специалистов по кибербезопасности, проводящих тестирование безопасности или проверку уязвимостей целевой системы при наличии явного разрешения.
- Незаконные действия: строго запрещается использовать данный инструмент для любого несанкционированного пентеста, атакующих действий или незаконных целей.
- Ответственность: все последствия использования данного инструмента (включая, но не ограничиваясь повреждением систем, потерей данных, юридическими спорами) несёт сам пользователь; разработчики и участники не несут никакой юридической ответственности.
- Соответствие требованиям: пользователь должен соблюдать местные законы и нормативные акты (например, «Закон КНР о кибербезопасности» и т. д.).