Exposition massive de données par défaut dans Microsoft Dataverse et Power Pages
đ Contexte PubliĂ© le 14 aoĂ»t 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article prĂ©sente les rĂ©sultats dâune recherche en sĂ©curitĂ© portant sur deux expositions distinctes mais liĂ©es affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals). â ïž Exposition 1 : Dataverse Default environments + comptes invitĂ©s (B2B) Les environnements Dataverse par dĂ©faut ne peuvent pas se voir attribuer un groupe de sĂ©curitĂ©, rendant impossible le contrĂŽle dâaccĂšs au niveau de lâenvironnement. Les utilisateurs invitĂ©s (guest) prĂ©sents dans un tenant peuvent lire la table systemusers via lâAPI Web Dataverse standard. Cela expose lâensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numĂ©ros de tĂ©lĂ©phone directs, identifiants objet Entra, informations de licence et statut activĂ©/dĂ©sactivĂ©. â ïž Exposition 2 : API Web Power Pages / flux OData Les sites Power Pages exposent des tables Dataverse aux visiteurs du site. Lorsquâune permission de table accorde un accĂšs en lecture Ă portĂ©e globale aux rĂŽles web Anonymous Users ou Authenticated Users, et que lâAPI Web ou un flux OData est activĂ© pour cette table, lâintĂ©gralitĂ© de la table peut ĂȘtre rĂ©cupĂ©rĂ©e via HTTPS. Si la permission est attribuĂ©e Ă Anonymous Users, aucune authentification nâest requise. đ ProblĂšme connexe : authentification invitĂ© via endpoint Entra Un endpoint de connexion Entra reste accessible mĂȘme lorsque son bouton nâest pas affichĂ© sur la page de connexion dâun portail Power Pages. Un utilisateur invitĂ© peut sâauthentifier via cet endpoint et obtenir des enregistrements en tant quâAuthenticated User. đ„ Impact Lâimpact documentĂ© inclut : ...