Описание
n8n is an open source workflow automation platform. Prior to versions 1.123.32, 2.17.4, and 2.18.1, the fix for GHSA-f3f2-mcxc-pwjx did not cover the Snowflake node or the legacy MySQL v1 node. Both nodes construct SQL queries by directly interpolating user-controlled table names, column names, and update keys into query strings without identifier escaping, enabling SQL injection against the connected database. This issue has been patched in versions 1.123.32, 2.17.4, and 2.18.1.
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 1.123.32 (исключая)Версия от 2.17.0 (включая) до 2.17.4 (исключая)
Одно из
cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:*
cpe:2.3:a:n8n:n8n:*:*:*:*:enterprise:node.js:*:*
cpe:2.3:a:n8n:n8n:2.18.0:*:*:*:enterprise:node.js:*:*
EPSS
Процентиль: 17%
0.00254
Низкий
8.8 High
CVSS3
Дефекты
CWE-89
Связанные уязвимости
CVSS3: 8.2
fstec
4 месяца назад
Уязвимость компонентов Snowflake Node и MySQL Node платформы для автоматизации рабочих процессов N8n, позволяющая получить несанкционированный доступ на чтение, изменение и удаление защищаемой информации
EPSS
Процентиль: 17%
0.00254
Низкий
8.8 High
CVSS3
Дефекты
CWE-89