Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
Tools/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)Authentifizierung
GitHubrockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

Repository anzeigen
116vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔐 CVE-2025-41115: Kritische SCIM-Privilegienerweiterung in Grafana

218fa54275e0e31c37b4e5091d9112ba_M

Kritische SCIM-Privilegienerweiterungs-Sicherheitslücke in Grafana Enterprise


🌟 Zusammenfassung

CVE-2025-41115 ist eine kritische (CVSS 10.0) Sicherheitslücke in Grafana Enterprise, die dessen SCIM-Benutzerbereitstellungsfunktion betrifft.

Wenn SCIM-Bereitstellung aktiviert ist und user_sync_enabled = true, kann ein bösartiger SCIM-Client eine numerische externalId senden, die Grafana fälschlicherweise einer internen Benutzer-ID zuordnet – was einem Angreifer ermöglicht, bestehende Konten, einschließlich Administratoren, zu imitieren oder zu überschreiben. ⚠️ Grafana OSS ist NICHT betroffen.


🚨 Auswirkungen

  • 🔓 Kontoübernahme (einschließlich Administratorkonten)
  • 🚀 Privilegienerweiterung mit vollständigen Administratorrechten
  • 🗄️ Zugriff auf Dashboards / Daten / Organisationskonfigurationen
  • 🌐 Netzwerkangreifbar mit geringen Anforderungen
  • 🛑 Hohes Risiko für Multi-Tenant- oder Enterprise-SSO-Setups

Voraussetzungen für die Ausnutzung:

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 Betroffene Versionen

VersionStatus
12.0.0 → 12.2.1❌ Angreifbar
12.3.0✅ Behoben
12.2.1 (patched build)✅ Behoben
12.1.3✅ Behoben

💡 Managed Grafana-Dienste (AWS/Azure/Grafana Cloud) wurden von den Anbietern gepatcht.


So verwenden Sie es in 3 Sekunden:

1. Herunterladen

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

oder kopieren Sie das Skript oben einfach in eine Datei

2. Ausführbar machen (optional)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. Ausführen

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

Wenn der Exploit tatsächlich funktioniert (d.h. das Ziel ist angreifbar und das Token ist gültig), sehen Sie eine Ausgabe genau wie diese: text

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 Maßnahmen zur Risikominderung

🥇 1. Sofort aktualisieren

Aktualisieren Sie auf 12.3.0 oder einen der gepatchten Wartungsversionen.

🛠️ 2. Überprüfen Sie Ihre SCIM-Konfiguration

Wenn Sie keine SCIM-Bereitstellung verwenden, stellen Sie sicher, dass Sie Folgendes haben:

root@kitploit:~
enableSCIM = false

oder

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. Prüfprotokolle

Suchen Sie nach:

  • Unerwarteten neuen Benutzern
  • Verwendung numerischer externalId
  • Änderungen von Berechtigungen

🔐 4. Vertrauensgrenzen

Stellen Sie sicher, dass nur vertrauenswürdige Identitätsanbieter mit Ihrem SCIM-Endpunkt kommunizieren dürfen.

👀 5. Überwachung auf Ausnutzung

Achten Sie auf verdächtige Anmeldungen, Benutzererstellungsereignisse oder Administratorübernahmen.


📅 Zeitplan

  • 📌 2025-11-04 — Problem intern entdeckt
  • 📌 2025-11-04 — Vorfall gemeldet
  • 📌 2025-11-05 — Cloud-Anbieter privat benachrichtigt & gepatcht
  • 📌 2025-11-19 — Öffentliche Offenlegung und offizieller Fix veröffentlicht

📝 Zusätzliche Hinweise

  • 🎯 Der Fehler liegt speziell daran, dass Grafana numerische externalId → interne uid zuordnet.
  • 🟢 Die Ausnutzung erfordert SCIM mit Benutzersynchronisierung, daher sind viele Bereitstellungen standardmäßig sicher – aber Sie müssen dies bestätigen.
  • ⚡ Zum Zeitpunkt der Offenlegung gab es keine bestätigte Ausnutzung in freier Wildbahn, aber der CVSS-10-Wert bedeutet, dass es extrem gefährlich ist.

Haftungsausschluss!!!

Dieser PoC dient ausschließlich zu autorisierten Sicherheitstests und Bildungszwecken in Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Die unbefugte Nutzung ist illegal und kann zu strafrechtlicher Verfolgung führen. Der Autor und der Verteiler übernehmen keine Haftung für Missbrauch. Patchen Sie sofort (≥12.0.6 / 12.3.0+).

Tool herunterladen
12.0.6✅ Behoben