🔍 Contexte
Publié le 14 août 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article présente les résultats d’une recherche en sécurité portant sur deux expositions distinctes mais liées affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals).
⚠️ Exposition 1 : Dataverse Default environments + comptes invités (B2B)
- Les environnements Dataverse par défaut ne peuvent pas se voir attribuer un groupe de sécurité, rendant impossible le contrôle d’accès au niveau de l’environnement.
- Les utilisateurs invités (guest) présents dans un tenant peuvent lire la table
systemusersvia l’API Web Dataverse standard. - Cela expose l’ensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numéros de téléphone directs, identifiants objet Entra, informations de licence et statut activé/désactivé.
⚠️ Exposition 2 : API Web Power Pages / flux OData
- Les sites Power Pages exposent des tables Dataverse aux visiteurs du site.
- Lorsqu’une permission de table accorde un accès en lecture à portée globale aux rôles web
Anonymous UsersouAuthenticated Users, et que l’API Web ou un flux OData est activé pour cette table, l’intégralité de la table peut être récupérée via HTTPS. - Si la permission est attribuée à
Anonymous Users, aucune authentification n’est requise.
🔓 Problème connexe : authentification invité via endpoint Entra
- Un endpoint de connexion Entra reste accessible même lorsque son bouton n’est pas affiché sur la page de connexion d’un portail Power Pages.
- Un utilisateur invité peut s’authentifier via cet endpoint et obtenir des enregistrements en tant qu’
Authenticated User.
💥 Impact
L’impact documenté inclut :
- Divulgation des utilisateurs du tenant Entra ID (noms, e-mails, UPNs, téléphones, IDs objet, licences, statuts)
- Divulgation en masse de PII clients, documents, tickets de support, identités de comptes portail
- Sur un sous-ensemble de sites : exposition de hachages de mots de passe de portail
📄 Nature de l’article
Il s’agit d’une publication de recherche en sécurité offensive, visant à documenter des expositions de configuration par défaut dans des produits Microsoft cloud largement déployés.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
- T1087.004 — Account Discovery: Cloud Account (Discovery)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ starknex.com — source non référencée (0pts)
- ✅ 1800 chars — texte partiel (10pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research