
Exploit and test stand for CVE-2025-41115
Ce dépôt contient mes recherches sur la vulnérabilité CVE-2025-41115 dans le composant SCIM de Grafana Enterprise. Il comprend un banc de test avec une application vulnérable et du code d'exploitation.
Quelques références utiles :
secirutvulnerability.ioL'approvisionnement SCIM fonctionne uniquement pour Grafana Enterprise et Grafana Cloud.
Dans les versions 12.x+ de Grafana, où l'approvisionnement SCIM est configuré, une faille de sécurité dans la gestion des identités utilisateurs. Cela peut potentiellement permettre le remplacement des identifiants utilisateurs internes, conduisant à une usurpation d'identité ou à une escalade de privilèges.
Le bogue existe uniquement si ceci est configuré :
enableSCIM est activé.user_sync_enabled est activé.Regardez ce commit pour voir les correctifs appliqués. Il ajoute des vérifications supplémentaires empêchant les collisions d'identifiants.
Si vous souhaitez approfondir les failles de sécurité SCIM, je vous recommande vivement cet article de Doyensec. Il décrit le concept de SCIM et vous guide à travers les problèmes de sécurité typiques.
Le stand nécessite une clé de licence Grafana Enterprise valide. Sans cela, les valeurs de configuration activant SCIM seront ignorées. Placez votre clé dans ./stand/license.jwt.
Après cela, exécutez simplement :
docker compose up -d
Cela va tirer et démarrer une instance vulnérable de Grafana.
Après le démarrage de Grafana, exécutez ./stand/init.sh. Cela créera un compte de service et obtiendra un jeton pour celui-ci. Il affichera le jeton.
Il suffit de coller le jeton dans ./exploit/resource/config.toml. Modifiez les valeurs de configuration si nécessaire.
Ensuite, exécutez :
cd exploit
uv run src/main.py
Bon pwn !
Produit par I3r1h0n.