
Banco de pruebas y explotación para CVE-2025-41115
Este repositorio contiene mi investigación sobre la vulnerabilidad CVE-2025-41115 en el componente SCIM de Grafana Enterprise. Consiste en un banco de pruebas con la aplicación vulnerable y el código del exploit.
Solo algunas referencias útiles:
secirutvulnerability.ioEl aprovisionamiento SCIM funciona únicamente para Grafana Enterprise y Grafana Cloud.
En las versiones 12.x+ de Grafana, cuando el aprovisionamiento SCIM está configurado, existe una falla de seguridad en la gestión de identidades de usuario. Esto puede permitir potencialmente la sobrescritura de IDs de usuario internos, lo que conduce a la suplantación de identidad o a la escalada de privilegios.
El fallo existe solo si está configurado lo siguiente:
enableSCIM está activada.user_sync_enabled está activado.Mira este commit para ver las correcciones aplicadas. Añade comprobaciones adicionales que previenen las colisiones de IDs.
Si quieres profundizar en las fallas de seguridad de SCIM, te recomiendo encarecidamente este artículo de Doyensec. Describe el concepto de SCIM y te guía a través de los problemas de seguridad típicos.
El banco de pruebas requiere una clave de licencia válida de Grafana Enterprise. Sin ella, los valores de configuración que habilitan SCIM se ignorarán. Pega tu clave en ./stand/license.jwt.
Después de esto, solo ejecuta:
docker compose up -d
Esto descargará e iniciará una instancia de Grafana vulnerable.
Cuando Grafana arranque, ejecuta ./stand/init.sh. Esto creará una cuenta de servicio y obtendrá un token para ella. Imprimirá el token.
Solo pega el token en ./exploit/resource/config.toml. Cambia los valores de configuración si es necesario.
Después solo ejecuta:
cd exploit
uv run src/main.py
¡Feliz pwning!
Creado por I3r1h0n.