CVE-2025-41115
गलत विशेषाधिकार असाइनमेंट
- प्रकाशित
- 21 नव॰ 2025
- अद्यतन
- 27 अग॰ 2026
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SCIM प्रोविज़निंग को अप्रैल में Grafana Enterprise और Grafana Cloud में पेश किया गया था ताकि संगठनों द्वारा Grafana में उपयोगकर्ताओं और टीमों के प्रबंधन के तरीके को बेहतर बनाया जा सके, जिसमें स्वचालित उपयोगकर्ता जीवनचक्र प्रबंधन शामिल किया गया। Grafana के 12.x संस्करणों में जहां SCIM प्रोविज़निंग सक्षम और कॉन्फ़िगर की गई है, उपयोगकर्ता पहचान प्रबंधन में एक भेद्यता एक दुर्भावनापूर्ण या समझौता किए गए SCIM क्लाइंट को संख्यात्मक externalId वाले उपयोगकर्ता को प्रोविज़न करने की अनुमति देती है, जो बदले में आंतरिक उपयोगकर्ता ID को ओवरराइड करने की अनुमति दे सकती है और प्रतिरूपण या विशेषाधिकार वृद्धि का कारण बन सकती है। यह भेद्यता केवल तभी लागू होती है जब निम्नलिखित सभी शर्तें पूरी हों: - `enableSCIM` फीचर फ्लैग true पर सेट हो - `[auth.scim]` ब्लॉक में `user_sync_enabled` कॉन्फ़िग विकल्प true पर सेट हो
स्रोत
2- Blackash-CVE-2025-41115एक्सप्लॉइट
CVE-2025-41115
- GrafanaSCIMalformएक्सप्लॉइट
CVE-2025-41115 के लिए एक्सप्लॉइट और परीक्षण स्टैंड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।