نقص امنیتی در n8n؛ خطر جعل هویت در پلتفرم اتوماسیون

پلتفرم اتوماسیون n8n با یک نقص امنیتی در پردازش توکن‌های JWT مواجه است که امکان لاگین غیرمجاز به حساب‌های کاربری را فراهم می‌کند.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۱۴۰۵/۴/۲۵

مقدمه

پلتفرم محبوب اتوماسیون گردش کار n8n اخیراً با یک آسیب‌پذیری جدی در فرآیند احراز هویت روبرو شده است. این نقص امنیتی به مهاجمان اجازه می‌دهد تا با استفاده از توکن‌های جعلی یا دستکاری شده، به جای کاربران دیگر وارد حساب‌های کاربری آن‌ها شوند.

جزئیات فنی

مشکل در نحوه پردازش توکن‌های JWT در نمونه‌های سازمانی (Enterprise) که با بیش از یک صادرکننده توکن (Issuer) پیکربندی شده‌اند، نهفته است. سیستم n8n در بررسی توکن‌ها، تنها فیلد sub را ملاک قرار داده و فیلد iss (صادرکننده) را نادیده می‌گرفت. در نتیجه، اگر یک توکن معتبر از صادرکننده A دارای همان شناسه کاربری (sub) باشد که در صادرکننده B تعریف شده است، سیستم به اشتباه اجازه دسترسی مهاجم به حساب کاربری B را صادر می‌کرد. این فرآیند بدون نیاز به داشتن رمز عبور کاربر اصلی انجام می‌شد.

تحلیل و تأثیر

این نقص امنیتی برای شرکت‌هایی که از n8n برای خودکارسازی فرآیندهای حساس استفاده می‌کنند، بسیار خطرناک است. دسترسی غیرمجاز می‌تواند منجر به دستکاری جریان‌های کاری، نشت داده‌های اتوماسیون شده و سوءاستفاده از دسترسی‌های متصل به پلتفرم شود.

نتیجه‌گیری

کاربران سازمانی n8n باید فوراً نسبت به به‌روزرسانی پلتفرم خود اقدام کرده و پیکربندی‌های مربوط به صادرکنندگان توکن را بازبینی کنند. بررسی دقیق لاگ‌ها برای شناسایی تلاش‌های احتمالی برای نفوذ نیز توصیه می‌شود.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.