Sploitus

Exploit for CVE-2025-68613

kitploit · 2026-09-01

Exploit Code

MARKDOWN275 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NEHKARK-CVE-2025-68613
# CVE-2025-68613 — n8n 工作流自动化表达式引擎隔离失效

![Python](https://img.shields.io/badge/Python-3.10+-blue) ![Status](https://img.shields.io/badge/PoC-SAFE-purple) ![Platform](https://img.shields.io/badge/Target-n8n-orange) ![License](https://img.shields.io/badge/License-MIT-green)

作者不对因使用或滥用本研究造成的任何损害承担责任  
严格仅供教育和防御用途

## 描述

本仓库包含对漏洞 **CVE-2025-68613** 的实验室级分析和**安全概念验证** ,该漏洞影响工作流自动化平台 **n8n** 。

从 **0.211.0** 开始到 **1.120.4** 之前的版本,以及 **1.121.0–1.121.1** 包含一个 **表达式评估系统** 中的严重缺陷。  
在特定条件下,由经过身份验证的用户提供的表达式可能会在**缺乏适当隔离** 的运行时上下文中被评估,理论上可以实现远程代码执行 (RCE)。

本仓库**不提供** 利用代码  
它提供:

  * 版本指纹识别
  * 漏洞检测
  * 一个安全的元数据暴露 PoC
  * 一个结构化、专业的扫描工作流



## 漏洞是什么

CVE-2025-68613 源于工作流执行期间使用的表达式引擎内部沙箱隔离不足。  
恶意认证用户可能绕过表达式隔离,访问底层运行时对象,从而可能执行系统级操作。

影响包括:

  * 工作流操纵
  * 凭证泄露
  * Node.js 上下文逃逸
  * 潜在的系统接管



配置错误或公开暴露的 n8n 实例会显著增加风险。

## 此 PoC 演示了什么

此 PoC 是**安全** 且**无破坏性** 的。它验证:

### ✔ n8n 后端版本提取

通过 `GET /signin` 使用 Base64 编码的元数据。

### ✔ 漏洞范围评估

将版本与已知漏洞版本范围进行匹配。

### ✔ 元数据暴露验证

调用 `/rest/settings`,在易受攻击的部署中,该端点会返回:

  * 实例 ID
  * 发布渠道
  * 遥测端点
  * 认证方式
  * SSO 配置
  * MFA 标志
  * CLI 版本



暴露此类内部值表明隔离性减弱,这是该漏洞的关键要求。

此 PoC **不执行** RCE。

## 攻击向量摘要

  1. 经过身份验证的工作流编辑者可以插入表达式。
  2. 易受攻击的版本在不安全的上下文中评估表达式。
  3. 后端隔离性失效。
  4. 攻击者可以将表达式评估升级为运行时评估。
  5. 配置错误可能放大影响。



## 实验室结构

root@kitploit:~
    
    
    CVE-2025-68613/
    │
    ├── cve-2025-68613.py
    └── README.md
    

## 运行扫描器

root@kitploit:~
    
    
    python3 cve-2025-68613.py -u https://127.0.0.1 -p 443 --insecure
    

示例:

root@kitploit:~
    
    
    n8n CVE-2025-68613 Vulnerability Scanner
    ----------------------------------------
    
    [•] Target: https://127.0.0.1:443
    [•] Performing version fingerprinting...
    [✓] Detected n8n version: 1.120.0
    [!] Vulnerable to CVE-2025-68613
    

如果实例是安全的:

root@kitploit:~
    
    
    [✓] Target is NOT vulnerable. No further action required.
    

## 运行安全 PoC

如果扫描器检测到易受攻击的版本,PoC 会自动进行:

root@kitploit:~
    
    
    python cve-2025-68613.py -u 127.0.0.1 -p 443 --poc -v -k
    
    

示例:

root@kitploit:~
    
    
    python cve-2025-68613.py -u 127.0.0.1 -p 443 --poc -v -k
    n8n CVE-2025-68613 Vulnerability Scanner
    ------------------------------------------
    
    [•] Target: https://127.0.0.1:443
    
    [•] Performing version fingerprinting...
    [DEBUG] Fetching: https://127.0.0.1:443/signin
    [✓] Detected n8n version: 1.120.0
    [!] Vulnerable to CVE-2025-68613
    
    [•] Running SAFE PoC to validate exposure...
    
    [DEBUG] Querying settings: https://127.0.0.1:443/rest/settings
    [✓] SAFE POC CONFIRMED
    The instance exposes internal configuration without authentication.
    This correlates with weakened backend isolation seen in vulnerable builds.
    
    --- Metadata Fragment (Pretty Printed) ---
    {
      "data": {
        "authCookie": {
          "secure": true
        },
        "banners": {
          "dismissed": [
            "V1"
          ]
        },
        "defaultLocale": "en",
        "enterprise": {
          "ldap": false,
          "oidc": false,
          "saml": false,
          "showNonProdBanner": false
        },
        "instanceId": "ab12eeb1234d5a12ee12c123caa86aca12345fc1234567fbc3e29b6e12f123cd",
        "mfa": {
          "enabled": true,
          "enforced": false
        },
        "oauthCallbackUrls": {
          "oauth1": "http://0.0.0.0:5678/rest/oauth1-credential/callback",
          "oauth2": "http://0.0.0.0:5678/rest/oauth2-credential/callback"
        },
        "previewMode": false,
        "releaseChannel": "dev",
        "settingsMode": "public",
        "sso": {
          "ldap": {
            "loginEnabled": false,
            "loginLabel": ""
          },
          "oidc": {
            "callbackUrl": "http://0.0.0.0:5678/rest/sso/oidc/callback",
            "loginEnabled": false,
            "loginUrl": "http://0.0.0.0:5678/rest/sso/oidc/login"
          },
          "saml": {
            "loginEnabled": false,
            "loginLabel": ""
          }
        },
        "telemetry": {
          "config": {
            "key": "1zAn2bcDEz3Fc4p5Gh6uiJ7KLMn",
            "proxy": "http://0.0.0.0:5678/rest/telemetry/proxy",
            "sourceConfig": "http://0.0.0.0:5678/rest/telemetry/rudderstack",
            "url": "https://telemetry.n8n.io"
          },
          "enabled": true
        },
        "userManagement": {
          "authenticationMethod": "email",
          "quota": -1,
          "showSetupOnFirstLoad": false,
          "smtpSetup": false
        },
        "versionCli": "1.120.0",
        "versionNotifications": {
          "enabled": true,
          "endpoint": "https://api.n8n.io/api/versions/",
          "infoUrl": "https://docs.n8n.io/hosting/installation/updating/",
          "whatsNewEnabled": true,
          "whatsNewEndpoint": "https://api.n8n.io/api/whats-new"
        }
      }
    }
    
    

## 修复方案

受影响范围| 已修复版本  
---|---  
0.211.0 → < 1.120.4| 1.120.4+  
1.121.0 → < 1.121.1| 1.121.1+  
1.122.x| 1.122.0+  
  
缓解措施:

  * 限制工作流创建仅限受信任用户
  * 禁用公开设置模式
  * 避免将 n8n 直接暴露在互联网上
  * 使用非特权操作系统账户
  * 启用 MFA 并强制执行 SSO



## PoC 脚本包含

`cve-2025-68613.py` 提供:

  * 扫描阶段
  * 版本提取
  * 漏洞分类
  * 安全元数据暴露 PoC
  * TLS 绕过选项 (`--insecure`)
  * 详细调试模式



示例:

root@kitploit:~
    
    
    python3 cve-2025-68613.py -u https://n8n.lab -p 5678 --poc --insecure
    

## 作者与联系方式

  * 研究人员 : krakhen.dev
  * GitHub : @nehkark
  * 邮箱 : some-email@example.com
  * 网站 : https://vciso.cloud
  * ICQ : 24298753