Vulnerabilidad en n8n (CVE-2025-49595)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
03/07/2025
Última modificación:
03/07/2025
Descripción
n8n es una plataforma de automatización de flujos de trabajo. Antes de la versión 1.99.0, existía una vulnerabilidad de denegación de servicio en el endpoint /rest/binary-data al procesar URIs de sistemas de archivos vacías (filesystem:// o filesystem-v2://). Esto permitía a atacantes autenticados provocar la indisponibilidad del servicio mediante solicitudes de URI de sistemas de archivos malformadas, lo que afectaba al endpoint /rest/binary-data y a las instancias de n8n.cloud (respuestas HTTP/2 con tiempo de espera 524 confirmadas). Los atacantes podían explotar esto enviando solicitudes GET con URIs de sistemas de archivos vacías (filesystem:// o filesystem-v2://) al endpoint /rest/binary-data, lo que provocaba el agotamiento de recursos y la interrupción del servicio. Este problema se ha corregido en la versión 1.99.0.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA