文章总结: Grafana修复了严重漏洞CVE-2025-41115(CVSS10.0)。该漏洞影响启用SCIM用户管理的企业版,攻击者可利用身份映射缺陷冒充内部用户甚至管理员。官方已发布修复版本,建议受影响用户立即升级以规避风险。
综合评分: 93
文章分类: 漏洞分析,漏洞预警,WEB安全,应用安全,安全运营
【安全圈】Grafana 修复 SCIM 身份映射漏洞
安全圈
2025年11月23日 19:00
江苏
关键词
安全漏洞
Grafana 官方近日发布安全更新,修补一个严重级别为最高等级的漏洞。该漏洞编号为 CVE-2025-41115,评分为 10.0,影响开启并使用 SCIM 自动化用户管理功能的环境。攻击者在特定条件下可利用该漏洞伪装任意内部用户,甚至获取管理员权限,属于高危风险。
该问题源于 Grafana 在处理 SCIM externalId 字段时存在缺陷。如果恶意或被入侵的 SCIM 客户端向服务器提交了一个数字形式的 externalId,Grafana 会将其直接映射为内部用户的 uid。当该数字与现有内部用户 ID 重合时,系统可能错误地将新建用户视为现有账户,从而产生身份覆盖,导致账号冒用或权限提升。
成功利用该漏洞需要同时满足两个条件:首先需开启 enableSCIM 功能开关;其次需在配置文件的 auth.scim 区块中启用 user_sync_enabled 选项。只有在同时开启这两个配置的环境中,该漏洞才会实际生效。
漏洞影响范围为 Grafana Enterprise 12.0.0 至 12.2.1。官方已在多个版本中发布修复,包括 12.0.6+security-01、12.1.3+security-01、12.2.1+security-01 以及最新的 12.3.0 版本。此次漏洞由官方团队在十一月初的内部审计中发现。
鉴于漏洞危害级别极高,建议所有使用企业版并启用 SCIM 功能的组织立即升级到已修复的版本。同时应检查配置文件,确认是否启用了相关功能,以免不必要地暴露在风险之下。
END
阅读推荐
【安全圈】为在飞机上免费上网,留学生尝试侵入航司服务器被治安处罚
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Grafana 修复 SCIM 身份映射漏洞》