
Exploit and test stand for CVE-2025-41115
Este repositório contém minha pesquisa sobre a vulnerabilidade CVE-2025-41115 no componente SCIM do Grafana Enterprise. Ele consiste em um ambiente de teste com a aplicação vulnerável e código de exploração.
Apenas algumas referências úteis:
secirutvulnerability.ioO provisionamento SCIM funciona apenas para Grafana Enterprise e Grafana Cloud.
Nas versões 12.x+ do Grafana, onde o provisionamento SCIM está configurado, existe uma falha de segurança no gerenciamento de identidade de usuários. Isso pode potencialmente permitir a substituição de IDs de usuários internos, levando a impersonação ou escalada de privilégios.
O bug existe apenas se estas configurações estiverem ativadas:
enableSCIM está definida.user_sync_enabled está definido.Veja este commit para ver as correções aplicadas. Ele adiciona verificações extras para evitar colisões de IDs.
Se quiser se aprofundar nas falhas de segurança do SCIM, recomendo fortemente este artigo da Doyensec. Ele descreve o conceito de SCIM e guia você por problemas típicos de segurança.
O ambiente requer uma chave de licença válida do Grafana Enterprise. Sem ela, os valores de configuração que habilitam o SCIM serão ignorados. Cole sua chave em ./stand/license.jwt.
Depois disso, basta executar:
docker compose up -d
Isso irá baixar e iniciar um Grafana vulnerável.
Após o Grafana iniciar, execute ./stand/init.sh. Isso criará uma conta de serviço e obterá um token para ela. O token será exibido.
Apenas cole o token em ./exploit/resource/config.toml. Altere os valores de configuração se necessário.
Depois execute:
cd exploit
uv run src/main.py
Feliz pwn!
produzido por I3r1h0n.