Exposition massive de données par défaut dans Microsoft Dataverse et Power Pages
🔍 Contexte Publié le 14 août 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article présente les résultats d’une recherche en sécurité portant sur deux expositions distinctes mais liées affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals). ⚠️ Exposition 1 : Dataverse Default environments + comptes invités (B2B) Les environnements Dataverse par défaut ne peuvent pas se voir attribuer un groupe de sécurité, rendant impossible le contrôle d’accès au niveau de l’environnement. Les utilisateurs invités (guest) présents dans un tenant peuvent lire la table systemusers via l’API Web Dataverse standard. Cela expose l’ensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numéros de téléphone directs, identifiants objet Entra, informations de licence et statut activé/désactivé. ⚠️ Exposition 2 : API Web Power Pages / flux OData Les sites Power Pages exposent des tables Dataverse aux visiteurs du site. Lorsqu’une permission de table accorde un accès en lecture à portée globale aux rôles web Anonymous Users ou Authenticated Users, et que l’API Web ou un flux OData est activé pour cette table, l’intégralité de la table peut être récupérée via HTTPS. Si la permission est attribuée à Anonymous Users, aucune authentification n’est requise. 🔓 Problème connexe : authentification invité via endpoint Entra Un endpoint de connexion Entra reste accessible même lorsque son bouton n’est pas affiché sur la page de connexion d’un portail Power Pages. Un utilisateur invité peut s’authentifier via cet endpoint et obtenir des enregistrements en tant qu’Authenticated User. 💥 Impact L’impact documenté inclut : ...