Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GrafanaSCIMalform — Banco de pruebas y explotación para CVE-2025-41115 | Kitploit
Herramientas/GitHubGitHub/i3r1h0n/grafanascimalform
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubi3r1h0n/grafanascimalform

GrafanaSCIMalform

Banco de pruebas y explotación para CVE-2025-41115

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Grafana SCIMalform (CVE-2025-41115)

Descripción general

Este repositorio contiene mi investigación sobre la vulnerabilidad CVE-2025-41115 en el componente SCIM de Grafana Enterprise. Consiste en un banco de pruebas con la aplicación vulnerable y el código del exploit.

Referencias

Solo algunas referencias útiles:

  • NIST - Índice de NIST
  • Artículo de Grafana - Publicación original del blog
  • GitLab - Aviso de GitLab
  • Securityvulnerability.io - Página de la vulnerabilidad en secirutvulnerability.io

Causa raíz

El aprovisionamiento SCIM funciona únicamente para Grafana Enterprise y Grafana Cloud.

En las versiones 12.x+ de Grafana, cuando el aprovisionamiento SCIM está configurado, existe una falla de seguridad en la gestión de identidades de usuario. Esto puede permitir potencialmente la sobrescritura de IDs de usuario internos, lo que conduce a la suplantación de identidad o a la escalada de privilegios.

El fallo existe solo si está configurado lo siguiente:

  • La característica enableSCIM está activada.
  • user_sync_enabled está activado.

Mira este commit para ver las correcciones aplicadas. Añade comprobaciones adicionales que previenen las colisiones de IDs.

Si quieres profundizar en las fallas de seguridad de SCIM, te recomiendo encarecidamente este artículo de Doyensec. Describe el concepto de SCIM y te guía a través de los problemas de seguridad típicos.

Banco de pruebas

El banco de pruebas requiere una clave de licencia válida de Grafana Enterprise. Sin ella, los valores de configuración que habilitan SCIM se ignorarán. Pega tu clave en ./stand/license.jwt.

Después de esto, solo ejecuta:

docker compose up -d

Esto descargará e iniciará una instancia de Grafana vulnerable.

Cuando Grafana arranque, ejecuta ./stand/init.sh. Esto creará una cuenta de servicio y obtendrá un token para ella. Imprimirá el token.

Explotación

Solo pega el token en ./exploit/resource/config.toml. Cambia los valores de configuración si es necesario.

Después solo ejecuta:

cd exploit
uv run src/main.py

¡Feliz pwning!

Créditos

Creado por I3r1h0n.

Descargar herramienta