
n8n包含一个严重的安全漏洞,存在于其工作流表达式评估系统中。在工作流配置过程中,由已认证用户提供的表达式可能在一个与底层运行时环境隔离不足的上下文中执行。
受影响的版本包括:
官方已在以下版本中修复该漏洞:
已认证的攻击者可以利用这一漏洞,在n8n进程的权限上下文中执行任意代码。成功利用此漏洞可能导致以下严重后果:
该漏洞的根源在于表达式评估过程中缺乏适当的安全隔离。CWE分类将其归类为CWE-95(动态代码评估中的指令未正确中和,即"Eval注入"漏洞)。
根据CVSS v3.1评分标准,该漏洞获得了10.0分的严重等级:
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。