PT-2026-63350 · N8N · N8N
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
n8n versões anteriores a 1.123.64
n8n versões anteriores a 2.29.8
n8n versões anteriores a 2.30.1
Description
Um problema de cross-site scripting (XSS) de DOM armazenado existe no componente Resource Locator. O componente passa o parâmetro
cachedResultUrl persistido no fluxo de trabalho para a função window.open() sem validar o esquema. Um invasor com privilégios para criar ou editar fluxos de trabalho pode incluir um esquema malicioso, como javascript:, na variável cachedResultUrl. Quando uma vítima abre o fluxo de trabalho manipulado e interage com links externos, a carga útil é executada no navegador da vítima.Recommendations
Atualize para a versão 1.123.64 ou posterior.
Atualize para a versão 2.29.8 ou posterior.
Atualize para a versão 2.30.1 ou posterior.
Restrinja as permissões de criação e edição de fluxos de trabalho apenas a usuários totalmente confiáveis.
Audite os fluxos de trabalho existentes em busca de valores
cachedResultUrl inesperados que contenham esquemas que não sejam HTTP(S).Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
N8N