文章总结: Grafana修复了企业版SCIM配置功能中的严重权限提升漏洞CVE-2025-41115CVSS评分10.0该漏洞允许恶意SCIM客户端通过设置数字形式的外部ID覆盖内部用户ID导致身份冒用或权限提升漏洞影响Grafana企业版12.0.0至12.2.1版本仅在SCIM和user_sync_enabled同时启用时存在Grafana已发布12.3.0、12.2.1、12.1.3和12.0.6版本修复此问题并建议管理员立即更新
综合评分: 85
文章分类: 漏洞分析,漏洞预警,应用安全,安全建设,企业安全
Grafana 修复了 SCIM 严重漏洞(CVE-2025-41115,CVSS 10),该漏洞允许权限提升和用户冒充
sec随谈
sec随谈
2025年11月21日 09:06
北京
Grafana 发布了 Grafana Enterprise 的紧急安全更新,修复了其 SCIM 配置功能中的一个严重权限提升漏洞。该漏洞编号为 CVE-2025-41115, CVSS 评分最高为 10.0,是 Grafana 生态系统中迄今为止报告的最严重问题之一。
根据公告,该补丁现已在 Grafana Enterprise 12.3 中提供,同时也已移植到 12.2.1、12.1.3 和 12.0.6 版本中。Grafana 云环境已得到安全保护。
该漏洞源于 Grafana Enterprise 处理 SCIM(跨域身份管理系统)用户身份的方式。今年早些时候,Grafana Enterprise 添加了 SCIM 支持,旨在简化企业环境中的自动化生命周期管理。
然而,该系统的一个缺陷允许恶意或被入侵的SCIM客户端以危险的方式操纵身份字段。正如Grafana所述:“用户身份处理中的一个漏洞允许恶意或被入侵的SCIM客户端为用户配置一个数字形式的外部ID,这反过来又可能允许覆盖内部用户ID,从而导致身份冒用或权限提升。”
由于 Grafana 将 externalId 直接映射到内部 user.uid,因此“1”之类的数值可能会被解释为有效的内部 ID,包括高权限帐户。
该公告还警告说:“在特定情况下,这可能导致新配置的用户被视为现有的内部帐户,例如管理员帐户。”
仅 Grafana 企业版客户会受到影响。Grafana OSS 用户不受此问题影响。Grafana 云用户安全无虞。
存在漏洞的版本包括:
- Grafana 企业版 12.0.0 → 12.2.1
只有在以下所有选项都启用时,才会出现此漏洞:
- 启用 SCIM = true
- [auth.scim] 下的 user_sync_enabled = true
SCIM 必须处于主动配置和使用状态,才能实现该漏洞利用。
Grafana 敦促管理员立即更新。已修复的版本包括:
- 12.3.0
- 12.2.1
- 12.1.3
- 12.0.6
参考链接:
https://grafana.com/blog/2025/11/19/grafana-enterprise-security-update-critical-severity-security-fix-for-cve-2025-41115/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《Grafana 修复了 SCIM 严重漏洞(CVE-2025-41115,CVSS 10),该漏洞允许权限提升和用户冒充》