
Exploit- und Teststand für CVE-2025-41115
Dieses Repo enthält meine Forschung zur Schwachstelle CVE-2025-41115 in der SCIM-Komponente von Grafana Enterprise. Es besteht aus einem Teststand mit verwundbarer Anwendung und Exploit-Code.
Nur ein paar nützliche Referenzen:
secirutvulnerability.ioSCIM-Provisionierung funktioniert nur für Grafana Enterprise und Grafana Cloud.
In Grafana-Versionen 12.x+, bei denen die SCIM-Provisionierung konfiguriert ist, eine Sicherheitslücke in der Benutzeridentitätsverwaltung. Dies kann möglicherweise das Überschreiben interner Benutzer-IDs ermöglichen, was zu Identitätswechsel oder Privilegieneskalation führt.
Der Fehler existiert nur, wenn dies konfiguriert ist:
enableSCIM ist gesetzt.user_sync_enabled ist gesetzt.Schau dir diesen Commit an, um die angewendeten Fixes zu sehen. Er fügt zusätzliche Prüfungen hinzu, die die ID-Kollisionen verhindern.
Wenn du tiefer in die SCIM-Sicherheitslücken eintauchen möchtest, empfehle ich dir dringend diesen Artikel von Doyensec. Er beschreibt das Konzept von SCIM und führt dich durch typische Sicherheitsprobleme.
Der Teststand erfordert einen gültigen Grafana-Enterprise-Lizenzschlüssel. Ohne diesen werden die Konfigurationswerte zum Aktivieren von SCIM ignoriert. Füge deinen Schlüssel in ./stand/license.jwt ein.
Danach führe einfach Folgendes aus:
docker compose up -d
Dies zieht und startet eine verwundbare Grafana-Instanz.
Nachdem Grafana gestartet ist, führe ./stand/init.sh aus. Dies erstellt ein Dienstkonto und holt ein Token dafür. Es wird das Token ausgegeben.
Füge einfach das Token in ./exploit/resource/config.toml ein. Ändere bei Bedarf die Konfigurationswerte.
Danach führe einfach Folgendes aus:
cd exploit
uv run src/main.py
Viel Spaß beim Pwnen!
Erstellt von I3r1h0n.