V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-65964
ANC
КритическийПодтвержденаЭксплойт есть

n8n - это платформа автоматизации рабочего процесса с открытым исходным кодом. Версии 0.123.1 - 1.119.1 не имеют адекватных средств защиты …

CVSS
9.4
Критический
EPSS
0.01
p44
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

n8n - это платформа автоматизации рабочего процесса с открытым исходным кодом. Версии 0.123.1 - 1.119.1 не имеют адекватных средств защиты для предотвращения RCE через предварительные обязательства проекта. Операция Add Config позволяет рабочим процессам устанавливать произвольные значения конфигурации Git, включая core.hooksPath, которые могут указывать на вредоносный крючок Git, который выполняет произвольные команды на n8n-хосте во время последующих операций Git. Эксплуатация требует возможности создавать или изменять n8n рабочий процесс с помощью узла Git. Эта проблема исправлена в версии 1.119.2. Обходные раунды включают исключение Git Node (Docs) и избегание клонирования или взаимодействия с ненадежными репозиториями с использованием Git Node.

Теги · CWE
CWE-829
CAPEC-175
CAPEC-201
CAPEC-228
CAPEC-251
CAPEC-252
CAPEC-253
CAPEC-263
CAPEC-538
CAPEC-549
CAPEC-640
CAPEC-660
CAPEC-695
CAPEC-698
Затронутые продукты
N8n 0.123.1–1.119.2
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: H
Высокое (H)
Целостность последующей системы
SI: H
Высокое (H)
Доступность последующей системы
SA: H
Высокое (H)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.006 · p44
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2025-65964
github-poc · https://github.com/Pinus97/CVE-2025-65964-POC
Enterprise
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
n8n*Отслеживается