## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NEHKARK-CVE-2025-68613
# CVE-2025-68613 — n8n 工作流自动化表达式引擎隔离失效
   
作者不对因使用或滥用本研究造成的任何损害承担责任
严格仅供教育和防御用途
## 描述
本仓库包含对漏洞 **CVE-2025-68613** 的实验室级分析和**安全概念验证** ,该漏洞影响工作流自动化平台 **n8n** 。
从 **0.211.0** 开始到 **1.120.4** 之前的版本,以及 **1.121.0–1.121.1** 包含一个 **表达式评估系统** 中的严重缺陷。
在特定条件下,由经过身份验证的用户提供的表达式可能会在**缺乏适当隔离** 的运行时上下文中被评估,理论上可以实现远程代码执行 (RCE)。
本仓库**不提供** 利用代码
它提供:
* 版本指纹识别
* 漏洞检测
* 一个安全的元数据暴露 PoC
* 一个结构化、专业的扫描工作流
## 漏洞是什么
CVE-2025-68613 源于工作流执行期间使用的表达式引擎内部沙箱隔离不足。
恶意认证用户可能绕过表达式隔离,访问底层运行时对象,从而可能执行系统级操作。
影响包括:
* 工作流操纵
* 凭证泄露
* Node.js 上下文逃逸
* 潜在的系统接管
配置错误或公开暴露的 n8n 实例会显著增加风险。
## 此 PoC 演示了什么
此 PoC 是**安全** 且**无破坏性** 的。它验证:
### ✔ n8n 后端版本提取
通过 `GET /signin` 使用 Base64 编码的元数据。
### ✔ 漏洞范围评估
将版本与已知漏洞版本范围进行匹配。
### ✔ 元数据暴露验证
调用 `/rest/settings`,在易受攻击的部署中,该端点会返回:
* 实例 ID
* 发布渠道
* 遥测端点
* 认证方式
* SSO 配置
* MFA 标志
* CLI 版本
暴露此类内部值表明隔离性减弱,这是该漏洞的关键要求。
此 PoC **不执行** RCE。
## 攻击向量摘要
1. 经过身份验证的工作流编辑者可以插入表达式。
2. 易受攻击的版本在不安全的上下文中评估表达式。
3. 后端隔离性失效。
4. 攻击者可以将表达式评估升级为运行时评估。
5. 配置错误可能放大影响。
## 实验室结构
root@kitploit:~
CVE-2025-68613/
│
├── cve-2025-68613.py
└── README.md
## 运行扫描器
root@kitploit:~
python3 cve-2025-68613.py -u https://127.0.0.1 -p 443 --insecure
示例:
root@kitploit:~
n8n CVE-2025-68613 Vulnerability Scanner
----------------------------------------
[•] Target: https://127.0.0.1:443
[•] Performing version fingerprinting...
[✓] Detected n8n version: 1.120.0
[!] Vulnerable to CVE-2025-68613
如果实例是安全的:
root@kitploit:~
[✓] Target is NOT vulnerable. No further action required.
## 运行安全 PoC
如果扫描器检测到易受攻击的版本,PoC 会自动进行:
root@kitploit:~
python cve-2025-68613.py -u 127.0.0.1 -p 443 --poc -v -k
示例:
root@kitploit:~
python cve-2025-68613.py -u 127.0.0.1 -p 443 --poc -v -k
n8n CVE-2025-68613 Vulnerability Scanner
------------------------------------------
[•] Target: https://127.0.0.1:443
[•] Performing version fingerprinting...
[DEBUG] Fetching: https://127.0.0.1:443/signin
[✓] Detected n8n version: 1.120.0
[!] Vulnerable to CVE-2025-68613
[•] Running SAFE PoC to validate exposure...
[DEBUG] Querying settings: https://127.0.0.1:443/rest/settings
[✓] SAFE POC CONFIRMED
The instance exposes internal configuration without authentication.
This correlates with weakened backend isolation seen in vulnerable builds.
--- Metadata Fragment (Pretty Printed) ---
{
"data": {
"authCookie": {
"secure": true
},
"banners": {
"dismissed": [
"V1"
]
},
"defaultLocale": "en",
"enterprise": {
"ldap": false,
"oidc": false,
"saml": false,
"showNonProdBanner": false
},
"instanceId": "ab12eeb1234d5a12ee12c123caa86aca12345fc1234567fbc3e29b6e12f123cd",
"mfa": {
"enabled": true,
"enforced": false
},
"oauthCallbackUrls": {
"oauth1": "http://0.0.0.0:5678/rest/oauth1-credential/callback",
"oauth2": "http://0.0.0.0:5678/rest/oauth2-credential/callback"
},
"previewMode": false,
"releaseChannel": "dev",
"settingsMode": "public",
"sso": {
"ldap": {
"loginEnabled": false,
"loginLabel": ""
},
"oidc": {
"callbackUrl": "http://0.0.0.0:5678/rest/sso/oidc/callback",
"loginEnabled": false,
"loginUrl": "http://0.0.0.0:5678/rest/sso/oidc/login"
},
"saml": {
"loginEnabled": false,
"loginLabel": ""
}
},
"telemetry": {
"config": {
"key": "1zAn2bcDEz3Fc4p5Gh6uiJ7KLMn",
"proxy": "http://0.0.0.0:5678/rest/telemetry/proxy",
"sourceConfig": "http://0.0.0.0:5678/rest/telemetry/rudderstack",
"url": "https://telemetry.n8n.io"
},
"enabled": true
},
"userManagement": {
"authenticationMethod": "email",
"quota": -1,
"showSetupOnFirstLoad": false,
"smtpSetup": false
},
"versionCli": "1.120.0",
"versionNotifications": {
"enabled": true,
"endpoint": "https://api.n8n.io/api/versions/",
"infoUrl": "https://docs.n8n.io/hosting/installation/updating/",
"whatsNewEnabled": true,
"whatsNewEndpoint": "https://api.n8n.io/api/whats-new"
}
}
}
## 修复方案
受影响范围| 已修复版本
---|---
0.211.0 → < 1.120.4| 1.120.4+
1.121.0 → < 1.121.1| 1.121.1+
1.122.x| 1.122.0+
缓解措施:
* 限制工作流创建仅限受信任用户
* 禁用公开设置模式
* 避免将 n8n 直接暴露在互联网上
* 使用非特权操作系统账户
* 启用 MFA 并强制执行 SSO
## PoC 脚本包含
`cve-2025-68613.py` 提供:
* 扫描阶段
* 版本提取
* 漏洞分类
* 安全元数据暴露 PoC
* TLS 绕过选项 (`--insecure`)
* 详细调试模式
示例:
root@kitploit:~
python3 cve-2025-68613.py -u https://n8n.lab -p 5678 --poc --insecure
## 作者与联系方式
* 研究人员 : krakhen.dev
* GitHub : @nehkark
* 邮箱 : some-email@example.com
* 网站 : https://vciso.cloud
* ICQ : 24298753