
Banco di test ed exploit per CVE-2025-41115
Questo repository contiene la mia ricerca sulla vulnerabilità CVE-2025-41115 nel componente SCIM di Grafana Enterprise. Consiste in un ambiente di test con l'applicazione vulnerabile e il codice di exploit.
Solo alcuni riferimenti utili:
secirutvulnerability.ioIl provisioning SCIM funziona solo per Grafana Enterprise e Grafana Cloud.
Nelle versioni di Grafana 12.x+, dove è configurato il provisioning SCIM, esiste un difetto di sicurezza nella gestione delle identità degli utenti. Ciò può potenzialmente consentire la sovrascrittura degli ID utente interni, portando a impersonificazione o escalation dei privilegi.
Il bug esiste solo se è configurato quanto segue:
enableSCIM è impostato.user_sync_enabled è impostato.Guarda questo commit per vedere le correzioni applicate. Aggiunge controlli extra che prevengono le collisioni degli ID.
Se vuoi approfondire le falle di sicurezza di SCIM, ti consiglio vivamente questo articolo di Doyensec. Descrive il concetto di SCIM e ti guida attraverso i problemi di sicurezza tipici.
L'ambiente richiede una chiave di licenza Grafana Enterprise valida. Senza di essa, i valori di configurazione che abilitano SCIM verranno ignorati. Incolla la tua chiave in ./stand/license.jwt.
Dopo di che, esegui semplicemente:
docker compose up -d
Questo scaricherà e avvierà una Grafana vulnerabile.
Dopo l'avvio di Grafana, esegui ./stand/init.sh. Questo creerà un account di servizio e otterrà un token per esso. Stamperà il token.
Incolla il token in ./exploit/resource/config.toml. Modifica i valori di configurazione se necessario.
Poi esegui:
cd exploit
uv run src/main.py
Buon pwning!
prodotto da I3r1h0n.