Cảnh báo: Hàng trăm instance n8n bị chiếm quyền thông qua API Token rò rỉ trên GitHub
Các nhà nghiên cứu từ GitGuardian đã phát hiện hàng trăm instance n8n bị lộ API token trên GitHub, tạo điều kiện cho kẻ tấn công truy cập dữ liệu nhạy cảm và đánh cắp các credential quan trọng mà...
Một nghiên cứu mới từ GitGuardian đã gióng lên hồi chuông cảnh báo về an ninh đối với nền tảng tự động hóa quy trình làm việc (workflow automation) n8n. Các nhà nghiên cứu đã xác định được 321 instance n8n đang hoạt động vẫn chấp nhận các API token bị rò rỉ công khai trên GitHub, cho phép kẻ tấn công truy cập trái phép mà không cần thực hiện bất kỳ hành vi khai thác lỗ hổng (exploit) nào.
Table Of Content
Thực trạng rò rỉ API Token
Sau khi quét các commit công khai trên GitHub, GitGuardian đã tìm thấy 4.576 credential duy nhất liên quan đến 1.255 hostname khác nhau. Trong số 896 instance có thể truy cập được tại thời điểm kiểm tra, có 321 instance chấp nhận ít nhất một token bị rò rỉ. Điều này đồng nghĩa với việc kẻ tấn công có thể chiếm quyền điều khiển 36% số instance có thể truy cập được.
Nguyên nhân chính dẫn đến tình trạng này là do thói quen của người dùng khi vô tình để lộ các tệp cấu hình như .env hoặc các tệp cài đặt của công cụ AI (như Claude Code) chứa cả URL của instance và API token trong các kho lưu trữ mã nguồn công khai.
Rủi ro từ các token bị lộ
n8n là nền tảng kết nối nhiều hệ thống quan trọng như cơ sở dữ liệu, kho mã nguồn, môi trường cloud và các dịch vụ AI. Khi một API token bị lộ, kẻ tấn công có thể:
- Liệt kê thông tin: Truy cập danh sách người dùng, định nghĩa workflow, lịch sử thực thi và các biến cấu hình.
- Khai thác credential lưu trữ: Dù các credential được mã hóa ở trạng thái nghỉ (at rest), kẻ tấn công có quyền truy cập API có thể tạo các workflow mới để ép hệ thống sử dụng các credential này, từ đó đánh cắp hoặc sử dụng chúng cho mục đích xấu.
- Trích xuất dữ liệu: Đọc dữ liệu từ các bảng (data tables) hoặc lấy thông tin từ các lần thực thi workflow trước đó.
Các kỹ thuật tấn công không cần exploit
Các nhà nghiên cứu đã chứng minh rằng kẻ tấn công không cần tìm kiếm lỗ hổng zero-day hay CVE. Thay vào đó, chúng có thể tận dụng chính các chức năng REST API hợp lệ của n8n để:
- Enumeration: Thu thập thông tin về người dùng và các workflow hiện có.
- Sử dụng credential lưu trữ: Thực thi các workflow sử dụng credential của nạn nhân (ví dụ: OpenAI API key) để thực hiện các tác vụ trái phép.
- Exfiltration: Đánh cắp dữ liệu từ các bảng nội bộ.
- Trích xuất trực tiếp: Sử dụng các node HTTP Request để gửi credential lưu trữ đến server của kẻ tấn công.
Khuyến nghị bảo mật
Để bảo vệ hệ thống n8n, người dùng cần thực hiện ngay các bước sau:
- Rà soát mã nguồn: Đảm bảo không có API token hoặc các tệp cấu hình nhạy cảm nào bị đẩy lên các kho lưu trữ công khai.
- Thu hồi token: Nếu nghi ngờ token đã bị lộ, hãy xóa và tạo mới ngay lập tức trong bảng điều khiển n8n.
- Kiểm tra cấu hình: Hạn chế quyền hạn của các API token và thường xuyên kiểm tra nhật ký truy cập cũng như các workflow lạ trên hệ thống.
- Cập nhật phiên bản: Luôn duy trì phiên bản n8n mới nhất để tận dụng các tính năng bảo mật và các bản vá lỗi (patch) quan trọng.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.