نقص‌های امنیتی Microsoft Dynamics 365 و Power Apps Web API برطرف شده‌اند

security news

جزئیات سه آسیب‌پذیری امنیتی وصله شده در Dynamics 365 و Power Apps Web API ظاهر شده است که می‌تواند منجر به قرار گرفتن در معرض داده‌ها شود.

این نقص‌ها توسط شرکت امنیت سایبری Stratus Security کشف و از ماه می 2024 برطرف شده‌اند. دو نقص در فیلتر OData Web Web Platform وجود دارد، در حالی که آسیب‌پذیری سوم ریشه در FetchXML API دارد. علت اصلی اولین آسیب‌پذیری عدم کنترل دسترسی در فیلتر OData Web API است که در نتیجه امکان دسترسی به جدول مخاطبین را فراهم می‌سازد که اطلاعات حساسی مانند نام کامل، شماره تلفن، آدرس، داده‌های مالی و هش رمز عبور را در خود نگه می‌دارد. سپس نفوذگر می‌تواند نقص را به سلاح تبدیل کند و جستجوی بولی برای استخراج هش کامل با حدس زدن متوالی هر یک از کاراکترهای هش انجام دهد تا زمانی که مقدار صحیح مشخص شود.

دومین آسیب‌پذیری در استفاده از عبارت orderby در همان API برای به دست آوردن داده‌ها از ستون جدول پایگاه داده ضروری است. هنگام استفاده از FetchXML API، مهاجم می‌تواند یک کوئری سفارشی را در هر ستونی ایجاد کند و کنترل‌های دسترسی موجود را کاملاً دور بزند. برخلاف آسیب‌پذیری‌های قبلی، این روش لزومی به ترتیب نزولی دستور ندارد و لایه‌ای از انعطاف‌پذیری را به حمله اضافه می‌کند. نفوذگر با استفاده از این نقص‌ها، می‌تواند فهرستی از هش‌های رمز عبور و ایمیل‌ها را جمع‌آوری کند، سپس رمزهای عبور را نقض کرده یا داده‌ها را بفروشد.

https://thehackernews.com/2025/01/severe-security-flaws-patched-in.html