Уязвимость Escapes в n8n Sandbox: редакторам рабочих процессов разрешено выполнение системных команд
Обнаружена kritическая уязвимость в n8n, позволяющая аутентифицированным редакторам рабочих процессов выполнять системные команды на сервере. Эта уязвимость может быть использована для получения повышенных привилегий. n8n уже выпустил патч для устранения этой проблемы.
Подробности
Уязвимость затрагивает версии n8n ниже 2.31.5 и между 2.32.0 и 2.32.1 (не включительно). Эта уязвимость связана с ошибкой в механизме песочницы (sandbox), которая должна ограничивать возможности редактора рабочих процессов. Однако из-за этой ошибки аутентифицированные пользователи могут выполнять системные команды на сервере. Это может быть использовано для осуществления RCE (Remote Code Execution), который является серьезной угрозой безопасности.Что делать
Чтобы избежать потенциальных последствий, всем пользователям n8n рекомендуется обновить свои установки до последней версии (2.31.5 или более поздней), в которой исправлена эта уязвимость. Кроме того, важно соблюдать правила безопасности, такие как использование MFA (-multi-factor authentication) и VPN (Virtual Private Network), а также регулярно обновлять все программные компоненты для предотвращения возможных атак. Итог: Обновление до последней версии n8n является важным шагом для предотвращения потенциальных атак, связанных с этой уязвимостью. Также важно всегда быть бдительным и следить за обновлениями безопасности и новостями, чтобы защитить свои системы.Источник: The Hacker News
