Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Flaw del conector de Microsoft SharePoint podría haber habilitado el robo de credenciales en la plataforma de potencia
  • Tecnología

Flaw del conector de Microsoft SharePoint podría haber habilitado el robo de credenciales en la plataforma de potencia

teknomers 4 de Şubat de 2025 (Last updated: 4 de Şubat de 2025) 4 minutes read
Flaw del conector de Microsoft SharePoint podría haber habilitado el


04 de febrero de 2025Ravie LakshmananVulnerabilidad / SharePoint

Los investigadores de ciberseguridad han revelado los detalles de una vulnerabilidad ahora parada que afecta al Microsoft Conector de SharePoint en Plataforma de potencia Eso, si se explota con éxito, podría permitir a los actores de amenaza cosechar las credenciales de un usuario y los ataques de seguimiento de la etapa.

Esto podría manifestarse en forma de acciones posteriores a la explotación que permiten al atacante enviar solicitudes a la API de SharePoint en nombre del usuario personalmente, lo que permite el acceso no autorizado a datos confidenciales, dijo Zenity Labs en un informe compartido con las noticias de los hackers antes de la publicación. .

“Esta vulnerabilidad se puede explotar a través de Power Automate, Power Apps, Copilot Studio y Copilot 365, que amplía significativamente el alcance de daños potenciales”, dijo el investigador de seguridad Dmitry Lozovoy.

“Aumenta la probabilidad de un ataque exitoso, lo que permite a los piratas informáticos dirigirse a múltiples servicios interconectados dentro del ecosistema de la plataforma de potencia”.

Ciberseguridad

Después de la divulgación responsable en septiembre de 2024, Microsoft abordó el orificio de seguridad, evaluado con una evaluación de gravedad “importante”, al 13 de diciembre.

Microsoft Power Platform es una colección de herramientas de desarrollo de bajo código que permiten a los usuarios facilitar el análisis, la automatización de procesos y las aplicaciones de productividad basadas en datos.

La vulnerabilidad, en su núcleo, es una instancia de falsificación de solicitud del lado del servidor (SSRF) derivado del uso de la funcionalidad del “valor personalizado” dentro del conector de SharePoint que permite a un atacante insertar sus propias URL como parte de un flujo.

Sin embargo, para que el ataque sea exitoso, el usuario de Rogue necesitará tener un Rol de creador de medio ambiente y el Rol de usuario básico en la plataforma de potencia. Esto también significa que primero tendrían que obtener acceso a una organización objetivo a través de otros medios y adquirir estos roles.

“Con el rol del fabricante del medio ambiente, pueden crear y compartir recursos maliciosos como aplicaciones y flujos”, dijo Zenity a The Hacker News. “El rol básico del usuario les permite ejecutar aplicaciones e interactuar con los recursos que poseen en la plataforma de potencia. Si el atacante aún no tiene estos roles, tendrían que ganarlas primero”.

En un escenario de ataque hipotético, un actor de amenaza podría crear un flujo para una acción de SharePoint y compartirlo con un usuario privilegiado (víctima de lectura), lo que resulta en una fuga de su token de acceso JWT de SharePoint.

Armado con esta token capturada, el atacante podría enviar solicitudes fuera de la plataforma de energía en nombre del usuario a quien se otorgó el acceso.

Eso no es todo. La vulnerabilidad podría extenderse más a otros servicios, como Power Apps y Copilot Studio, creando una aplicación de lienzo aparentemente benigna o un agente de copilot para cosechar el token de un usuario y aumentar el acceso aún más.

Ciberseguridad

“Puede llevar esto aún más lejos incrustando la aplicación Canvas en un canal de equipos, por ejemplo”, señaló Zenity. “Una vez que los usuarios interactúan con la aplicación en los equipos, puede cosechar sus tokens con la misma facilidad, ampliando su alcance en toda la organización y haciendo que el ataque sea aún más extendido”.

“La conclusión principal es que la naturaleza interconectada de los servicios de la plataforma de energía puede dar lugar a serios riesgos de seguridad, especialmente dado el uso generalizado del Connector de SharePoint, que es donde se encuentran muchos datos corporativos confidenciales, y puede complicarse para garantizar adecuadamente Los derechos de acceso se mantienen en varios entornos “.

El desarrollo se produce como seguridad binaria detallado Tres vulnerabilidades de SSRF en Azure DevOps que podrían haber sido abusados ​​de comunicarse con el puntos finales de la API de metadatospermitiendo así a un atacante obtener información sobre la configuración de la máquina.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Acercándose a Tom Brady en público
Next: Palantir comparte a Rosy Outlook y la perspectiva de la reducción de costos de Trump

Related Stories

Este software gratuito reduce el tamaño de tus fotos hasta
  • Tecnología

Este software gratuito reduce el tamaño de tus fotos hasta un 90 % sin necesidad de enviarlas a un servidor.

teknomers 22 de Haziran de 2026
Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre
  • Tecnología

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre las “líneas PCIe” en tu PC

teknomers 21 de Haziran de 2026
Sin electricidad ni red de agua, este panel francés produce
  • Tecnología

Sin electricidad ni red de agua, este panel francés produce agua potable a partir del aire húmedo (Entrevista)

teknomers 21 de Haziran de 2026

You May Have Missed

  • Cultura

Ophélie Meunier, plató de Cyril Hanouna, audiencias… ¿Cuál es el primer balance del dispositivo de la Copa del Mundo de M 6?

teknomers 22 de Haziran de 2026
Este software gratuito reduce el tamaño de tus fotos hasta
  • Tecnología

Este software gratuito reduce el tamaño de tus fotos hasta un 90 % sin necesidad de enviarlas a un servidor.

teknomers 22 de Haziran de 2026
Donación de órganos: "Es esencial posicionarse y hablar de ello
  • salud

Donación de órganos: “Es esencial posicionarse y hablar de ello con sus seres queridos”

teknomers 22 de Haziran de 2026
Irak en el Mundial: consejos para seguir el partido de
  • Entretenimiento

Irak en el Mundial: consejos para seguir el partido de los Bleus a las 23h sin perturbar demasiado tu sueño

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.