Exposition massive de données par défaut dans Microsoft Dataverse et Power Pages

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article prĂ©sente les rĂ©sultats d’une recherche en sĂ©curitĂ© portant sur deux expositions distinctes mais liĂ©es affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals). ⚠ Exposition 1 : Dataverse Default environments + comptes invitĂ©s (B2B) Les environnements Dataverse par dĂ©faut ne peuvent pas se voir attribuer un groupe de sĂ©curitĂ©, rendant impossible le contrĂŽle d’accĂšs au niveau de l’environnement. Les utilisateurs invitĂ©s (guest) prĂ©sents dans un tenant peuvent lire la table systemusers via l’API Web Dataverse standard. Cela expose l’ensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numĂ©ros de tĂ©lĂ©phone directs, identifiants objet Entra, informations de licence et statut activĂ©/dĂ©sactivĂ©. ⚠ Exposition 2 : API Web Power Pages / flux OData Les sites Power Pages exposent des tables Dataverse aux visiteurs du site. Lorsqu’une permission de table accorde un accĂšs en lecture Ă  portĂ©e globale aux rĂŽles web Anonymous Users ou Authenticated Users, et que l’API Web ou un flux OData est activĂ© pour cette table, l’intĂ©gralitĂ© de la table peut ĂȘtre rĂ©cupĂ©rĂ©e via HTTPS. Si la permission est attribuĂ©e Ă  Anonymous Users, aucune authentification n’est requise. 🔓 ProblĂšme connexe : authentification invitĂ© via endpoint Entra Un endpoint de connexion Entra reste accessible mĂȘme lorsque son bouton n’est pas affichĂ© sur la page de connexion d’un portail Power Pages. Un utilisateur invitĂ© peut s’authentifier via cet endpoint et obtenir des enregistrements en tant qu’Authenticated User. đŸ’„ Impact L’impact documentĂ© inclut : ...

18 aoĂ»t 2026 Â· 3 min

AWS S3 : détection et remédiation des buckets sur-permissifs via Lambda et Config

📅 PubliĂ© le 7 aoĂ»t 2026 sur le blog officiel AWS Security, cet article technique prĂ©sente une mĂ©thodologie structurĂ©e pour dĂ©tecter, remĂ©dier et surveiller en continu les buckets Amazon S3 sur-permissifs dans des environnements AWS mono ou multi-comptes. 🔍 Contexte et problĂ©matique Les buckets S3 mal configurĂ©s — via des politiques trop larges ou des ACL (Access Control Lists) permissives — peuvent exposer des donnĂ©es sensibles Ă  des accĂšs non autorisĂ©s. Sans revue proactive, ces configurations passent inaperçues. ...

10 aoĂ»t 2026 Â· 3 min

Nextcloud : fuite de 367 000 enregistrements via une base Elasticsearch mal configurée

🔍 Contexte Source : Cybernews, publiĂ© le 8 juillet 2026. L’équipe de recherche de Cybernews a dĂ©couvert le 18 mai 2026 une base de donnĂ©es Elasticsearch publiquement exposĂ©e appartenant Ă  Nextcloud, plateforme allemande de stockage cloud open-source. 📩 DonnĂ©es exposĂ©es Le cluster contenait 7,92 Go de donnĂ©es rĂ©parties en 367 000 enregistrements dans un index unique correspondant Ă  des fichiers internes Nextcloud : Factures (envoyĂ©es et reçues) : adresses e-mail d’employĂ©s Nextcloud, noms et adresses de sociĂ©tĂ©s clientes, e-mails d’émetteurs de factures Contrats, modĂšles, rĂ©sumĂ©s : dĂ©tails de partenariats client-fournisseur Scripts Shell et Python dĂ©veloppĂ©s pour des clients, incluant des identifiants de base de donnĂ©es en dur (hardcoded credentials) Fichiers .eml : contenu d’e-mails non chiffrĂ©s, horodatages, adresses expĂ©diteur/destinataire Listes de bĂȘta-testeurs : noms complets et adresses e-mail professionnelles En-tĂȘtes HTTP, chemins de fichiers, noms de fichiers, hachages MD5 Parmi les domaines e-mail externes identifiĂ©s : IONOS, STRATO (hĂ©bergeurs web), et des institutions gouvernementales allemandes dont le MSB NRW (MinistĂšre de l’Éducation de RhĂ©nanie-du-Nord-Westphalie). ...

9 juillet 2026 Â· 3 min

Ghost-Sender : usurpation universelle d'emails contre Exchange Online via mauvaise configuration

🔍 Contexte PubliĂ© le 9 juin 2026 par Lucas Dodgson, Tobias Oberdörfer et Robin Hilber (InfoGuard Labs), cet article de recherche offensive dĂ©crit une vulnĂ©rabilitĂ© de configuration baptisĂ©e Ghost-Sender, affectant Microsoft Exchange Online utilisĂ© en combinaison avec un enregistrement MX externe (solution de filtrage tiers ou anti-spam). ⚠ Description de la vulnĂ©rabilitĂ© Ghost-Sender exploite le comportement par dĂ©faut d’Exchange Online qui accepte tout email entrant directement adressĂ© au tenant, indĂ©pendamment des rĂ©sultats des contrĂŽles SPF, DKIM et DMARC. Lorsqu’un enregistrement MX externe est configurĂ© (ex : Mailgun, solution anti-spam tierce), un attaquant peut contourner ce filtrage en envoyant directement au endpoint Exchange Online (*.mail.protection.outlook.com), livrant des emails usurpĂ©s depuis n’importe quel expĂ©diteur interne ou externe. ...

13 juin 2026 Â· 3 min

Perforce Helix Core : configurations par défaut non sécurisées exposent 6 100 serveurs publics

🔍 Contexte PubliĂ© en avril 2026 sur morganrobertson.net, cet article de recherche en sĂ©curitĂ© documente une investigation menĂ©e entre mars et mai 2025 sur les instances Perforce Helix Core (P4) accessibles publiquement sur Internet. Le chercheur a identifiĂ© 6 121 instances contactables prĂ©sentant des failles critiques liĂ©es aux configurations par dĂ©faut non sĂ©curisĂ©es. 📊 Statistiques d’exposition 72% des serveurs autorisent un accĂšs en lecture aux fichiers internes 21% (1 334 serveurs) permettent un accĂšs en lecture/Ă©criture 4% (223 serveurs) disposent de comptes « super » non sĂ©curisĂ©s permettant une compromission complĂšte via injection de commandes (RCE) 32% des serveurs sous licence (268/829) prĂ©sentent une configuration non sĂ©curisĂ©e đŸ› ïž Misconfigurations identifiĂ©es CrĂ©ation automatique de comptes utilisateurs (dm.user.noautocreate non configurĂ©) Listage d’utilisateurs non authentifiĂ© — permet l’énumĂ©ration et le brute-force Comptes sans mot de passe — accĂšs direct en usurpant l’identitĂ© d’un utilisateur Auto-dĂ©finition du mot de passe initial — permet Ă  un attaquant de s’approprier un compte inactif Synchronisation non authentifiĂ©e via Remote Depot — l’utilisateur cachĂ© remote (activĂ© par dĂ©faut jusqu’à la version 2025.1) permet la lecture de tous les fichiers sans authentification si le niveau de sĂ©curitĂ© est ≀ 3 đŸ’„ Impact et vecteurs d’attaque Exfiltration de code source : dĂ©pĂŽts de jeux AAA, logiciels mĂ©dicaux, bancaires, gouvernementaux, automobiles RCE via triggers P4 : un compte super sans mot de passe permet d’injecter des scripts exĂ©cutĂ©s cĂŽtĂ© serveur Mouvement latĂ©ral : prĂ©sence de certificats PEM, clĂ©s privĂ©es, fichiers .env, configurations Okta/SAML dans des dĂ©pĂŽts exposĂ©s Attaques supply chain : un seul serveur vendeur exposait le code source de dizaines de clients en aval 🏭 Secteurs impactĂ©s Jeux vidĂ©o (AAA, indie), santĂ©/dispositifs mĂ©dicaux, services financiers (core banking, PoS), gouvernement/dĂ©fense, automobile (ECU, schĂ©mas Ă©lectriques), Ă©ducation, industrie/ICS, Web3/crypto, aĂ©rospatiale, VFX/animation. ...

22 avril 2026 Â· 3 min

NorvÚge : faille de configuration Telia expose la localisation de 2 millions d'abonnés depuis 2023

📰 Source : NRK (mĂ©dia public norvĂ©gien), publiĂ© le 15 avril 2026. L’article rapporte la dĂ©couverte et la divulgation responsable d’une vulnĂ©rabilitĂ© de configuration dans le rĂ©seau mobile de Telia NorvĂšge, opĂ©rateur comptant environ 2 millions d’abonnĂ©s. 🔍 DĂ©couverte de la faille Le 20 mars 2026, le chercheur en sĂ©curitĂ© Harrison Sand, employĂ© de la sociĂ©tĂ© norvĂ©gienne Mnemonic, dĂ©couvre la faille lors d’investigations sur l’abus du rĂ©seau tĂ©lĂ©phonique Ă  des fins de fraude par SMS. En passant un appel vers un journaliste de NRK, il constate que Telia transmet spontanĂ©ment l’identifiant de la station de base Ă  laquelle le tĂ©lĂ©phone appelĂ© est connectĂ©. ...

19 avril 2026 Â· 3 min

McGraw Hill : fuite de 13,5M d'adresses email suite Ă  une mauvaise configuration Salesforce

📰 Contexte Source : Have I Been Pwned (haveibeenpwned.com), publiĂ© le 16 avril 2026. L’entreprise d’édition Ă©ducative McGraw Hill a confirmĂ© avoir subi une violation de donnĂ©es Ă  la suite d’une tentative d’extorsion. 🔍 Cause et vecteur L’incident est attribuĂ© Ă  une mauvaise configuration Salesforce (misconfiguration). Selon la dĂ©claration de l’entreprise, l’incident a exposĂ© « un ensemble limitĂ© de donnĂ©es provenant d’une page web hĂ©bergĂ©e par Salesforce sur sa plateforme ». ...

16 avril 2026 Â· 1 min

Plus de 200 boutiques PrestaShop exposent leur répertoire d'installation, permettant une prise de contrÎle totale

🔍 Contexte PubliĂ© le 14 avril 2026 par la Sansec Forensics Team sur sansec.io, ce rapport de recherche documente une mauvaise configuration critique affectant plus de 200 boutiques PrestaShop en production rĂ©parties dans 27 pays, dont la France, l’Italie, la Pologne et la RĂ©publique tchĂšque reprĂ©sentent la majoritĂ© des cas. ⚠ MĂ©canisme d’attaque PrestaShop est livrĂ© avec un rĂ©pertoire d’installation (/install/ en version release, /install-dev/ en version dĂ©veloppement) contenant un assistant d’installation complet. Lorsque ce rĂ©pertoire reste accessible publiquement, un attaquant peut : ...

15 avril 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝