Falhas de Segurança Graves Patched no Microsoft Dynamics 365 e Power Apps Web API

Surgiram detalhes sobre três vulnerabilidades de segurança agora corrigidas no Dynamics 365 e na Power Apps Web API que podem resultar em exposição de dados.

 
As falhas foram Descobertas pela empresa de segurança cibernética Stratus Security, com sede em Melbourne, em maio de 2024. Duas das três falhas estão relacionadas ao Power Platform Filtro API da Web OData, enquanto a terceira vulnerabilidade está enraizada no 
API FetchXML.

A causa raiz da primeira vulnerabilidade é a falta de controle de acesso no Filtro da API da Web OData, permitindo assim o acesso ao 
tabela de contatos isso vale para informações sensíveis como nomes completos, números de telefone, endereços, dados financeiros e hashes de senha.

Um atacante poderia então armar a falha para realizar uma pesquisa baseada em booleano para extrair o hash completo, adivinhando cada caractere do hash sequencialmente até que o valor correto seja identificado.

“Por exemplo, começamos enviando startswith(adx_identity_passwordhash, ‘a’) e então startswith(adx_identity_senha ‘aa’) então startswith(adx_identity_passwordhash ‘ab’) e assim por diante até que ele retorne resultados que começam com ab”, disse a Stratus Security.

“Continuamos esse processo até que a consulta retorne resultados que começam com ‘ab’. Eventualmente, quando nenhum outro caractere retorna um resultado válido, sabemos que obtivemos o valor completo.”

A segunda vulnerabilidade, por outro lado, está em usar a cláusula orderby na mesma API para obter os dados da coluna de tabela de banco de dados necessária (por exemplo, E-mailAddress1, que se refere ao endereço de e-mail principal do contato).

Por fim, a Stratus Security também descobriu que a API FetchXML poderia ser explorada em conjunto com a tabela de contatos para acessar colunas restritas usando uma consulta orderby.

“Ao utilizar a API FetchXML, um invasor pode criar uma consulta orderby em qualquer coluna, ignorando completamente os controles de acesso existentes”, disse. “Ao contrário das vulnerabilidades anteriores, esse método não exige que a ordem esteja em ordem decrescente, adicionando uma camada de flexibilidade ao ataque.”

Um invasor que usa essas falhas pode, portanto, compilar uma lista de hashes de senha e e-mails, depois quebrar as senhas ou vender os dados.

“A descoberta de vulnerabilidades na API do Dynamics 365 e do Power Apps ressalta um lembrete crítico: a segurança cibernética requer vigilância constante, especialmente para grandes empresas que possuem tantos dados como a Microsoft”, disse a Stratus Security.