Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
n8n heeft meerdere kwetsbaarheden verholpen in het n8n workflow automation platform, specifiek in versies voor 2.10.1, 2.9.3, 1.123.22 en andere gerelateerde releases.
- Interpretaties
De kwetsbaarheden betreffen verschillende componenten binnen n8n, waaronder de Form nodes, Python Code node, JavaScript Task Runner sandbox, Merge node, Read/Write Files from Disk node, workflow expression evaluatie, core workflow editing functionaliteit, GitHub Webhook Trigger node, ZendeskTrigger node, Guardrail node en Chat Trigger node.
- Ongeauthenticeerde en geauthenticeerde gebruikers kunnen onder bepaalde voorwaarden arbitrary code injecteren en uitvoeren, soms via sandbox escapes, wat leidt tot remote code execution op het host-systeem.
- Kwetsbaarheden in nodes zoals Merge node en Read/Write Files from Disk node stellen geauthenticeerde gebruikers met workflow bewerkingsrechten in staat om bestanden te schrijven en shell-commando's uit te voeren.
- Webhook nodes (GitHub en ZendeskTrigger) missen HMAC-SHA256 handtekening verificatie, waardoor onbevoegde POST-requests kunnen worden verzonden die workflows triggeren.
- Authenticatie bypass kwetsbaarheden in SSO en Chat Trigger nodes maken het mogelijk om beveiligingsmechanismen te omzeilen en ongeautoriseerde toegang te verkrijgen.
- Input validatie in de Guardrail node kan worden omzeild, wat de integriteit van workflows kan aantasten.
Deze kwetsbaarheden zijn aanwezig in meerdere versies en releases van n8n en zijn gerelateerd aan workflow creatie, modificatie en uitvoering, waarbij misbruik kan leiden tot het overnemen van het host-systeem, het manipuleren van workflows en het omzeilen van authenticatiecontroles.
- Oplossingen
n8n heeft updates uitgebracht in versies 2.10.1, 2.9.3, 1.123.22, 2.8.0, 1.123.15, 2.5.0, 1.123.18, 2.6.2 en 2.10.0 om de genoemde kwetsbaarheden te verhelpen. Voor omgevingen waar directe upgrade niet mogelijk is, zijn tijdelijke mitigaties beschikbaar, zoals het beperken van gebruikersrechten en het uitschakelen van bepaalde nodes. Zie bijgevoegde referenties voor meer informatie.
- Kans
medium
- Schade
high
- CWE-20
Improper Input Validation
- CWE-79
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- CWE-80
Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)
- CWE-89
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- CWE-94
Improper Control of Generation of Code ('Code Injection')
- CWE-95
Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')
- CWE-269
Improper Privilege Management
- CWE-284
Improper Access Control
- CWE-285
Improper Authorization
- CWE-287
Improper Authentication
- CWE-290
Authentication Bypass by Spoofing
- CWE-345
Insufficient Verification of Data Authenticity
- CWE-497
Exposure of Sensitive System Information to an Unauthorized Control Sphere
- CWE-693
Protection Mechanism Failure
- CWE-913
Improper Control of Dynamically-Managed Code Resources
- CWE-937
OWASP Top Ten 2013 Category A9 - Using Components with Known Vulnerabilities
- CWE-1035
OWASP Top Ten 2017 Category A9 - Using Components with Known Vulnerabilities
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard