<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Power Pages on CyberVeille</title>
    <link>https://cyberveille.ch/tags/power-pages/</link>
    <description>Recent content in Power Pages on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 18 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/power-pages/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Exposition massive de données par défaut dans Microsoft Dataverse et Power Pages</title>
      <link>https://cyberveille.ch/posts/2026-08-18-exposition-massive-de-donnees-par-defaut-dans-microsoft-dataverse-et-power-pages/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-18-exposition-massive-de-donnees-par-defaut-dans-microsoft-dataverse-et-power-pages/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 14 août 2026 par Starknex (&lt;a href=&#34;https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research)&#34;&gt;https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research)&lt;/a&gt;, cet article présente les résultats d&amp;rsquo;une recherche en sécurité portant sur deux expositions distinctes mais liées affectant &lt;strong&gt;Microsoft Dataverse&lt;/strong&gt; et &lt;strong&gt;Microsoft Power Pages&lt;/strong&gt; (anciennement Power Apps Portals).&lt;/p&gt;
&lt;h2 id=&#34;-exposition-1--dataverse-default-environments--comptes-invités-b2b&#34;&gt;⚠️ Exposition 1 : Dataverse Default environments + comptes invités (B2B)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Les &lt;strong&gt;environnements Dataverse par défaut&lt;/strong&gt; ne peuvent pas se voir attribuer un groupe de sécurité, rendant impossible le contrôle d&amp;rsquo;accès au niveau de l&amp;rsquo;environnement.&lt;/li&gt;
&lt;li&gt;Les &lt;strong&gt;utilisateurs invités (guest)&lt;/strong&gt; présents dans un tenant peuvent lire la table &lt;code&gt;systemusers&lt;/code&gt; via l&amp;rsquo;&lt;strong&gt;API Web Dataverse standard&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;Cela expose l&amp;rsquo;ensemble des informations utilisateurs du &lt;strong&gt;tenant Microsoft Entra ID&lt;/strong&gt; : noms, titres de poste, adresses e-mail internes, UPNs, numéros de téléphone directs, identifiants objet Entra, informations de licence et statut activé/désactivé.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-exposition-2--api-web-power-pages--flux-odata&#34;&gt;⚠️ Exposition 2 : API Web Power Pages / flux OData&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Les sites &lt;strong&gt;Power Pages&lt;/strong&gt; exposent des tables Dataverse aux visiteurs du site.&lt;/li&gt;
&lt;li&gt;Lorsqu&amp;rsquo;une permission de table accorde un accès en lecture à portée &lt;strong&gt;globale&lt;/strong&gt; aux rôles web &lt;code&gt;Anonymous Users&lt;/code&gt; ou &lt;code&gt;Authenticated Users&lt;/code&gt;, et que l&amp;rsquo;&lt;strong&gt;API Web ou un flux OData&lt;/strong&gt; est activé pour cette table, l&amp;rsquo;intégralité de la table peut être récupérée via HTTPS.&lt;/li&gt;
&lt;li&gt;Si la permission est attribuée à &lt;code&gt;Anonymous Users&lt;/code&gt;, &lt;strong&gt;aucune authentification n&amp;rsquo;est requise&lt;/strong&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-problème-connexe--authentification-invité-via-endpoint-entra&#34;&gt;🔓 Problème connexe : authentification invité via endpoint Entra&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Un endpoint de connexion Entra reste &lt;strong&gt;accessible même lorsque son bouton n&amp;rsquo;est pas affiché&lt;/strong&gt; sur la page de connexion d&amp;rsquo;un portail Power Pages.&lt;/li&gt;
&lt;li&gt;Un utilisateur invité peut s&amp;rsquo;authentifier via cet endpoint et obtenir des enregistrements en tant qu&amp;rsquo;&lt;code&gt;Authenticated User&lt;/code&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-impact&#34;&gt;💥 Impact&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;impact documenté inclut :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
