В версиях n8n до 2.32.1 не удается обеспечить соблюдение списка разрешенных доменов HTTP-запросов на нескольких узлах AI и LLM, когда настроены предоставленные пользователем базовые или конечные URL-адреса. Редакторы рабочих процессов с низким уровнем привилегий, имеющие доступ только для использования к общим учетным данным, могут перенаправлять запросы на хосты, контролируемые злоумышленниками, и извлекать секретные данные учетных данных для повторного использования в базовых службах.
Показать оригинальное описание (EN)
n8n versions before 2.32.1 fail to enforce the Allowed HTTP Request Domains allowlist in multiple AI and LLM nodes when user-supplied base or endpoint URLs are configured. Low-privileged workflow editors with use-only access to shared credentials can redirect requests to attacker-controlled hosts and exfiltrate credential secrets for reuse against underlying services.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
|
— |
2.32.1
|
|
N8n N8n
cpe:2.3:a:n8n:n8n:*:*:*:*:*:node.js:*:*
|
— |
2.31.5
|