Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Exploit-CVE-2025-68613 — CVE-2025-68613的概念验证利用代码,针对n8n工作流自动化工具中的关键RCE漏洞。展示了在1.122.0之前版本中通过表达式求值器绕过实现任意命令执行。 | Kitploit
工具/GitHubGitHub/ali-py3/exploit-cve-2025-68613
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试Payload 开发
GitHubali-py3/exploit-cve-2025-68613

Exploit-CVE-2025-68613

CVE-2025-68613的概念验证利用代码,针对n8n工作流自动化工具中的关键RCE漏洞。展示了在1.122.0之前版本中通过表达式求值器绕过实现任意命令执行。

查看仓库
8个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Exploit-CVE-2025-68613

安全公告:n8n 中的严重远程代码执行漏洞(CVE-2025-68613)

已在 n8n 工作流自动化工具中发现一个严重漏洞,可导致任意代码执行。拥有创建或编辑工作流权限的已认证用户可利用此漏洞控制运行 n8n 实例的系统。

概要

项目内容
CVE IDCVE-2025-68613
漏洞类型动态管理代码资源控制不当
严重程度严重
影响任意命令执行、系统完全被控
根本原因表达式求值器未对底层 Node.js 进程对象(this.process)的访问进行清理,允许攻击者引入并使用 child_process 等系统模块。

影响

成功利用此漏洞的攻击者可以实现以下操作:

  • 在服务器上执行任意命令。
  • 访问并操作文件系统。
  • 泄露敏感的环境变量。
  • 完全控制 n8n 主机系统。

受影响版本与已修复版本

状态版本
受影响所有低于 1.122.0 的版本
已修复版本 1.122.0 及更高版本

缓解措施

务必立即将 n8n 实例升级至 1.122.0 或更高版本以修复此漏洞。

CVE-2025-68613 的漏洞利用详情

本目录包含 n8n 远程代码执行(RCE)漏洞(CVE-2025-68613)的概念验证代码。

前提条件

  • 一个版本低于 1.122.0 的 n8n 实例。
  • 具有创建和编辑工作流权限的已认证访问权限。

复现步骤

  1. 创建工作流:

    • 登录到存在漏洞的 n8n 实例。
    • 点击“添加工作流”以创建一个新工作流。
  2. 添加节点:

    • 在画布上添加一个“手动触发”节点。
    • 添加一个“设置”节点,并将其连接到“手动触发”节点的输出。
  3. 配置设置节点:

    • 点击“设置”节点打开其配置面板。
    • 点击“添加值”并从下拉菜单中选择“字符串”。
    • 将新值的名称设置为 result。
    • 点击“值”字段旁边的“=”图标以切换到表达式模式。
  4. 注入漏洞利用载荷:

    • 在 result 值的表达式字段中粘贴以下载荷:
    root@kitploit:~
    {{ (function(){ return this.process.mainModule.require('child_process').execSync('id').toString() })() }}
    
  5. 执行并验证:

    • 点击“执行步骤”按钮。
    • 查看“设置”节点的输出。如果漏洞利用成功,你将看到 id 命令的输出,从而确认代码已执行。

截图 2025-12-23 15:18:56 截图 2025-12-23 15:18:56

下载工具