🔍 Contexte

Publié le 14 août 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article présente les résultats d’une recherche en sécurité portant sur deux expositions distinctes mais liées affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals).

⚠️ Exposition 1 : Dataverse Default environments + comptes invités (B2B)

  • Les environnements Dataverse par défaut ne peuvent pas se voir attribuer un groupe de sécurité, rendant impossible le contrôle d’accès au niveau de l’environnement.
  • Les utilisateurs invités (guest) présents dans un tenant peuvent lire la table systemusers via l’API Web Dataverse standard.
  • Cela expose l’ensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numéros de téléphone directs, identifiants objet Entra, informations de licence et statut activé/désactivé.

⚠️ Exposition 2 : API Web Power Pages / flux OData

  • Les sites Power Pages exposent des tables Dataverse aux visiteurs du site.
  • Lorsqu’une permission de table accorde un accès en lecture à portée globale aux rôles web Anonymous Users ou Authenticated Users, et que l’API Web ou un flux OData est activé pour cette table, l’intégralité de la table peut être récupérée via HTTPS.
  • Si la permission est attribuée à Anonymous Users, aucune authentification n’est requise.

🔓 Problème connexe : authentification invité via endpoint Entra

  • Un endpoint de connexion Entra reste accessible même lorsque son bouton n’est pas affiché sur la page de connexion d’un portail Power Pages.
  • Un utilisateur invité peut s’authentifier via cet endpoint et obtenir des enregistrements en tant qu’Authenticated User.

💥 Impact

L’impact documenté inclut :

  • Divulgation des utilisateurs du tenant Entra ID (noms, e-mails, UPNs, téléphones, IDs objet, licences, statuts)
  • Divulgation en masse de PII clients, documents, tickets de support, identités de comptes portail
  • Sur un sous-ensemble de sites : exposition de hachages de mots de passe de portail

📄 Nature de l’article

Il s’agit d’une publication de recherche en sécurité offensive, visant à documenter des expositions de configuration par défaut dans des produits Microsoft cloud largement déployés.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078.004 — Valid Accounts: Cloud Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1087.004 — Account Discovery: Cloud Account (Discovery)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)

🔴 Indice de vérification factuelle : 25/100 (basse)

  • ⬜ starknex.com — source non référencée (0pts)
  • ✅ 1800 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research