CVE-2025-41115CVE-2025-41115是Grafana 12.x版本中的一个严重安全漏洞,位于SCIM(跨域身份管理系统)配置功能中。SCIM provisioning功能于2025年4月在Grafana Enterprise和Grafana Cloud中引入,旨在改善组织在Grafana中管理用户和团队的方式,实现自动化的用户生命周期管理。然而,该功能在用户身份处理机制上存在严重缺陷,允许恶意或被攻陷的SCIM客户端配置具有数字externalId的用户,进而可能覆盖内部用户ID,导致严重的身份冒充和权限提升风险。攻击者无需任何认证即可利用此漏洞,对系统机密性、完整性和可用性造成严重影响。
漏洞根源在于Grafana的SCIM provisioning模块对用户externalId的验证不足。当enableSCIM功能标志启用且user_sync_enabled配置选项设置为true时,系统会接受SCIM客户端提供的任意数字型externalId。由于Grafana内部使用数字ID来标识用户,攻击者可以通过构造特定的SCIM请求,将externalId设置为目标用户的内部ID值,从而实现对该用户帐号的完全控制。具体利用方式为:攻击者首先获取目标用户在Grafana系统中的内部数字ID,然后通过SCIM API使用该数字ID作为externalId创建或更新用户条目。系统将这个外部ID与内部ID进行关联,使得攻击者可以冒充目标用户执行任意操作,包括访问敏感数据、修改配置或提升权限。