n8n до версии 1.123.67, 2.x до версии 2.31.5 и 2.32.x до версии 2.32.1 содержат уязвимость удаленного выполнения кода в узле Git. Аутентифицированные пользователи с правами на создание и выполнение рабочих процессов могут создать созданный локальный репозиторий, который заставляет git запускать перехватчики с настройками безопасности git по умолчанию, выполняя произвольные команды от имени пользователя процесса n8n. Это касается как локальных, так и облачных экземпляров.
Показать оригинальное описание (EN)
n8n before 1.123.67, 2.x before 2.31.5, and 2.32.x before 2.32.1 contain a remote code execution vulnerability in the Git node. Authenticated users with rights to create and execute workflows can stage a crafted local repository that causes git to run hooks under default git security settings, executing arbitrary commands as the n8n process user. Both self-hosted and cloud instances are affected.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
|
— |
1.123.67
|
|
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
|
— |
2.32.1
|
|
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
|
— |
2.31.5
|