Grafana Enterprise SCIM 配置权限提升(CVE-2025-41115)

critical Nessus 插件 ID 276746

简介

远程主机缺少一个安全更新。

描述

SCIM 配置已于 4 月引入 Grafana Enterprise 和 Grafana Cloud 中,通过引入自动化用户生命周期管理,改进组织在 Grafana 中管理用户和团队的方式。在启用并配置 SCIM 配置的 Grafana 版本 12.x 中,用户身份处理漏洞允许恶意或遭破坏的 SCIM 客户端为用户配置数字 externalId,进而允许覆盖内部用户 ID 并导致冒充或权限升级。此漏洞仅在同时满足以下所有配置条件时存在: —“enableSCIM”功能标志设置为 true, — “[auth.scim]”块中的“user_sync_enabled”配置选项设置为 true。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级版本到 Grafana Enterprise 12.0.6、12.1.3、12.2.1、12.3.0 或更高版本。

另见

http://www.nessus.org/u?8fc588a4

插件详情

严重性: Critical

ID: 276746

文件名: grafana_CVE-2025-41115.nasl

版本: 1.1

类型: remote

系列: Web Servers

发布时间: 2025/11/25

最近更新时间: 2025/11/25

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Critical

分数: 9.9

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2025-41115

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

漏洞信息

CPE: cpe:/a:grafana:grafana

必需的 KB 项: Settings/ParanoidReport, installed_sw/Grafana Labs

补丁发布日期: 2025/11/19

漏洞发布日期: 2025/11/19

参考资料信息

CVE: CVE-2025-41115