Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
GrafanaSCIMalform — منصة استغلال واختبار لـ CVE-2025-41115 | Kitploit
أدوات/GitHubGitHub/i3r1h0n/grafanascimalform
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubi3r1h0n/grafanascimalform

GrafanaSCIMalform

منصة استغلال واختبار لـ CVE-2025-41115

عرض المستودع
منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Grafana SCIMalform (CVE-2025-41115)

نظرة عامة

هذا المستودع هو بحثي حول ثغرة CVE-2025-41115 في مكون SCIM في Grafana Enterprise. يتكون من منصة اختبار مع تطبيق ضعيف وكود استغلال.

المراجع

بعض المراجع المفيدة:

  • NIST - فهرس NIST
  • مقال Grafana - منشور المدونة الأصلي
  • Gitlab - استشارة GitLab
  • Securityvulnerability.io - صفحة الثغرة على secirutvulnerability.io

السبب الجذري

توفير SCIM يعمل فقط لـ Grafana Enterprise و Grafana Cloud.

في إصدارات Grafana 12.x+، حيث يتم تكوين توفير SCIM، يوجد خلل أمني في إدارة هوية المستخدم. يمكن أن يسمح هذا بتجاوز معرفات المستخدمين الداخلية، مما يؤدي إلى انتحال الشخصية أو تصعيد الامتيازات.

الثغرة موجودة فقط إذا تم تكوين التالي:

  • تم تعيين علامة الميزة enableSCIM.
  • تم تعيين user_sync_enabled.

انظر إلى هذا الالتزام لرؤية الإصلاحات المطبقة. يضيف فحوصات إضافية تمنع تضارب المعرفات.

إذا كنت ترغب في التعمق في عيوب أمان SCIM، فإنني أوصي بشدة بهذه المقالة من Doyensec. تصف مفهوم SCIM وتوجهك عبر المشكلات الأمنية النموذجية.

المنصة

تتطلب المنصة مفتاح ترخيص صالح لـ Grafana Enterprise. بدونه، سيتم تجاهل قيم التكوين لتمكين SCIM. ألصق مفتاحك في ./stand/license.jwt.

بعد ذلك، قم بتشغيل:

root@kitploit:~
docker compose up -d

سيؤدي هذا إلى سحب وتشغيل Grafana ضعيفة.

بعد بدء تشغيل Grafana، قم بتشغيل ./stand/init.sh. سيقوم هذا بإنشاء حساب خدمة والحصول على رمز مميز له. سيتم طباعة الرمز المميز.

الاستغلال

فقط ألصق الرمز المميز في ./exploit/resource/config.toml. قم بتغيير قيم التكوين إذا لزم الأمر.

ثم قم بتشغيل:

root@kitploit:~
cd exploit
uv run src/main.py

استمتع بالاختراق!

الاعتمادات

من إنتاج I3r1h0n.

تنزيل الأداة