Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Graves fallos de seguridad solucionados en Microsoft Dynamics 365 y Power Apps Web API
  • Tecnología

Graves fallos de seguridad solucionados en Microsoft Dynamics 365 y Power Apps Web API

teknomers 2 de Ocak de 2025 (Last updated: 2 de Ocak de 2025) 3 minutes read
Graves fallos de seguridad solucionados en Microsoft Dynamics 365 y


02 de enero de 2025Ravie LakshmananVulnerabilidad / Protección de Datos

Han surgido detalles sobre tres vulnerabilidades de seguridad ahora parcheadas en Dynamics 365 y Power Apps Web API que podrían resultar en la exposición de datos.

los defectos, descubierto por la empresa de ciberseguridad Stratus Security, con sede en Melbourne, se han solucionado a partir de mayo de 2024. Dos de las tres deficiencias residen en Power Platform Filtro de API web de ODatamientras que la tercera vulnerabilidad tiene sus raíces en la API de recuperación de XML.

La causa principal de la primera vulnerabilidad es la falta de control de acceso en el filtro API web de OData, lo que permite el acceso a tabla de contactos que sostiene información sensible como nombres completos, números de teléfono, direcciones, datos financieros y hashes de contraseñas.

Ciberseguridad

Luego, un actor de amenazas podría convertir la falla en un arma para realizar una búsqueda booleana para extraer el hash completo adivinando cada carácter del hash secuencialmente hasta que se identifique el valor correcto.

“Por ejemplo, comenzamos enviando comienza con (adx_identity_passwordhash, ‘a’) y luego comienza con (adx_identity_passwordhash ‘aa’) luego comienza con (adx_identity_passwordhash, ‘ab’) y así sucesivamente hasta que devuelve resultados que comienzan con ab”, dijo Stratus Security.

“Continuamos este proceso hasta que la consulta arroje resultados que comiencen con ‘ab’. Finalmente, cuando no haya más caracteres que devuelvan un resultado válido, sabremos que hemos obtenido el valor completo”.

API web de Microsoft Dynamics 365 y Power Apps

La segunda vulnerabilidad, por otro lado, radica en el uso de la cláusula orderby en la misma API para obtener los datos de la columna necesaria de la tabla de la base de datos (por ejemplo, Dirección de correo electrónico1que se refiere a la dirección de correo electrónico principal del contacto).

Por último, Stratus Security también descubrió que la API FetchXML podría explotarse junto con la tabla de contactos para acceder a columnas restringidas mediante una consulta de orden.

Ciberseguridad

“Al utilizar la API FetchXML, un atacante puede crear una consulta de orden en cualquier columna, evitando por completo los controles de acceso existentes”, dijo. “A diferencia de las vulnerabilidades anteriores, este método no requiere que el orden sea descendente, lo que añade una capa de flexibilidad al ataque”.

Por lo tanto, un atacante que utilice estas fallas como arma podría compilar una lista de hashes de contraseñas y correos electrónicos, luego descifrar las contraseñas o vender los datos.

“El descubrimiento de vulnerabilidades en Dynamics 365 y Power Apps API subraya un recordatorio crítico: la ciberseguridad requiere vigilancia constante, especialmente para las grandes empresas que poseen tantos datos como Microsoft”, dijo Stratus Security.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Gran paso hacia Internet 6G utilizando SPACE LASER mientras China ‘supera al Starlink de Elon Musk’ con una prueba ultrarrápida de 100 gbps
Next: Alcalde Uithoorn: “sin palabras” para el campo de batalla de Zijdelwaard durante la víspera de Año Nuevo

Related Stories

iPhone 18: fecha de lanzamiento retrasada a la primavera de
  • Tecnología

iPhone 18: fecha de lanzamiento retrasada a la primavera de 2027, un proveedor de Apple lo confirma indirectamente

teknomers 16 de Haziran de 2026
Es una locura: SpaceX ahora vale más que TSMC y
  • Tecnología

Es una locura: SpaceX ahora vale más que TSMC y se acerca a Amazon.

teknomers 16 de Haziran de 2026
Durante la Copa Mundial, este televisor 4K de Samsung pierde
  • Tecnología

Durante la Copa Mundial, este televisor 4K de Samsung pierde 70€

teknomers 16 de Haziran de 2026

You May Have Missed

  • General

Nepal busca reiniciar relaciones con China mientras el Ministro de Relaciones Exteriores Khanal mantiene conversaciones amplias en Beijing

teknomers 16 de Haziran de 2026
  • General

Guerra en Oriente Medio: Emmanuel Macron «saluda el acuerdo» y llama a la «reapertura urgente» del estrecho de Ormuz

teknomers 16 de Haziran de 2026
  • Cultura

Bonnie Tyler salió del coma, pero sigue en cuidados intensivos: sus médicos “convencidos de que se recuperará completamente”

teknomers 16 de Haziran de 2026
  • Deporte

Ben Stokes: La puerta de Durham siempre está abierta para el capitán de Inglaterra, dice Ryan Campbell

teknomers 16 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.