Angreifer brechen aus Expression-Sandbox aus

RCE-Schwachstelle in n8n

Software Supply Chain, Schwachstellen, Sicherheitslücken

Eine Schwachstelle in der Workflow-Software n8n ermöglicht es Editoren, die JavaScript-Sandbox zu umgehen und Betriebssystembefehle auszuführen.

Sicherheitsforscher von Security Joes haben eine schwerwiegende Sicherheitslücke in der Open-Source-Automatisierungsplattform n8n entdeckt. Die Schwachstelle betrifft den Mechanismus zur Bereinigung von JavaScript-Ausdrücken (Expressions). Bei der Verarbeitung von Pfeilfunktionen (ArrowFunctionExpression) leitete der Code-Rewriter in Version 2.31.4 freie Bezeichner im Funktionskörper nicht an den isolierten Datenkontext weiter, sondern löste sie im globalen Node.js-Kontext auf.

Anzeige

Über den Aufruf der Methode Reflect.get() gelang es den Forschern, die dynamische Eigenschaftsprüfung zu umgehen, das Node.js-Global Objekt process sowie das Modul child_process zu laden und Befehle auf dem Host-System auszuführen. Zur Kombination der beiden Fehlerbedingungen merkte das Forschungsteam an:

„Keines von beiden alleine ist ausreichend. Keines von beiden war durch Tests abgedeckt.“

Sicherheitsforscher von Security Joes

Anzeige

Bedrohungspotenzial und betroffene Versionen

Die Schwachstelle wird unter der Kennung GHSA-gv7g-jm28-cr3m geführt und weist einen CVSS-Wert von 8.7 auf. Betroffen sind die Versionen unter 2.31.5 sowie Versionen ab 2.32.0 unterhalb von 2.32.1. Die Ausnutzung setzt ein gültiges Benutzerkonto mit Rechten zum Erstellen oder Bearbeiten von Workflows voraus.

Eine erfolgreiche Kompromittierung führt zur Ausführung von Systembefehlen mit den Rechten des n8n-Prozesses. Dies ermöglicht Angreifern unter anderem den Zugriff auf den Verschlüsselungsschlüssel N8N_ENCRYPTION_KEY, das Entschlüsseln hinterlegter Zugangsdaten sowie den Zugriff auf angebundene Datenbanken, interne Netzwerkdienste und Cloud-Schnittstellen.

Behebung und Empfehlungen zur Erkennung

n8n hat den Fehler in den Versionen 2.31.5 und 2.32.1 behoben. Administratoren wird ein umgehendes Update empfohlen, da Einschränkungen von Bearbeitungsrechten laut Hersteller nur unvollständige Behelfslösungen darstellen.

Zur Erkennung möglicher Ausnutzungen sollten bestehende und neue Workflows auf unerwartete Pfeilfunktionen oder verschleierten JavaScript-Code überprüft werden. Zudem sollten Systemverwalter den Host-Prozess auf ungewöhnliche Kindprozesse wie Shells, PowerShell, curl oder wget überwachen und betroffene Zugangsdaten bei verdächtigen Aktivitäten austauschen.

(red)

Anzeige

Weitere Artikel

Newsletter
[fluentform id="13"]