{"id":1513669,"date":"2025-01-02T14:23:13","date_gmt":"2025-01-02T14:23:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/graves-fallos-de-seguridad-solucionados-en-microsoft-dynamics-365-y-power-apps-web-api\/"},"modified":"2025-01-02T14:23:18","modified_gmt":"2025-01-02T14:23:18","slug":"graves-fallos-de-seguridad-solucionados-en-microsoft-dynamics-365-y-power-apps-web-api","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/graves-fallos-de-seguridad-solucionados-en-microsoft-dynamics-365-y-power-apps-web-api\/","title":{"rendered":"Graves fallos de seguridad solucionados en Microsoft Dynamics 365 y Power Apps Web API"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Protecci\u00f3n de Datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Graves-fallos-de-seguridad-solucionados-en-Microsoft-Dynamics-365-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Han surgido detalles sobre tres vulnerabilidades de seguridad ahora parcheadas en Dynamics 365 y Power Apps Web API que podr\u00edan resultar en la exposici\u00f3n de datos.<\/p>\n<p>los defectos, <a rel=\"noopener nofollow\" href=\"https:\/\/www.stratussecurity.com\/post\/critical-microsoft-365-vulnerability\" target=\"_blank\">descubierto<\/a> por la empresa de ciberseguridad Stratus Security, con sede en Melbourne, se han solucionado a partir de mayo de 2024. Dos de las tres deficiencias residen en Power Platform <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-apps\/developer\/data-platform\/webapi\/query\/overview\" target=\"_blank\">Filtro de API web de OData<\/a>mientras que la tercera vulnerabilidad tiene sus ra\u00edces en la <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-apps\/developer\/data-platform\/fetchxml\/overview\" target=\"_blank\">API de recuperaci\u00f3n de XML<\/a>.<\/p>\n<p>La causa principal de la primera vulnerabilidad es la falta de control de acceso en el filtro API web de OData, lo que permite el acceso a <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-apps\/developer\/data-platform\/customer-entities-account-contact\" target=\"_blank\">tabla de contactos<\/a> que sostiene <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-apps\/developer\/data-platform\/reference\/entities\/contact\" target=\"_blank\">informaci\u00f3n sensible<\/a> como nombres completos, n\u00fameros de tel\u00e9fono, direcciones, datos financieros y hashes de contrase\u00f1as.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego, un actor de amenazas podr\u00eda convertir la falla en un arma para realizar una b\u00fasqueda booleana para extraer el hash completo adivinando cada car\u00e1cter del hash secuencialmente hasta que se identifique el valor correcto.<\/p>\n<p>&#8220;Por ejemplo, comenzamos enviando comienza con (adx_identity_passwordhash, &#8216;a&#8217;) y luego comienza con (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-apps\/developer\/data-platform\/reference\/entities\/contact#BKMK_adx_identity_passwordhash\" target=\"_blank\">adx_identity_passwordhash<\/a> &#8216;aa&#8217;) luego comienza con (adx_identity_passwordhash, &#8216;ab&#8217;) y as\u00ed sucesivamente hasta que devuelve resultados que comienzan con ab&#8221;, dijo Stratus Security.<\/p>\n<p>&#8220;Continuamos este proceso hasta que la consulta arroje resultados que comiencen con &#8216;ab&#8217;. Finalmente, cuando no haya m\u00e1s caracteres que devuelvan un resultado v\u00e1lido, sabremos que hemos obtenido el valor completo&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735827792_165_Graves-fallos-de-seguridad-solucionados-en-Microsoft-Dynamics-365-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735827792_165_Graves-fallos-de-seguridad-solucionados-en-Microsoft-Dynamics-365-y.png\" alt=\"API web de Microsoft Dynamics 365 y Power Apps\" border=\"0\" data-original-height=\"488\" data-original-width=\"1064\" title=\"API web de Microsoft Dynamics 365 y Power Apps\"\/><\/a><\/div>\n<p>La segunda vulnerabilidad, por otro lado, radica en el uso de la cl\u00e1usula orderby en la misma API para obtener los datos de la columna necesaria de la tabla de la base de datos (por ejemplo, <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/power-apps\/developer\/data-platform\/reference\/entities\/contact#BKMK_EMailAddress1\" target=\"_blank\">Direcci\u00f3n de correo electr\u00f3nico1<\/a>que se refiere a la direcci\u00f3n de correo electr\u00f3nico principal del contacto).<\/p>\n<p>Por \u00faltimo, Stratus Security tambi\u00e9n descubri\u00f3 que la API FetchXML podr\u00eda explotarse junto con la tabla de contactos para acceder a columnas restringidas mediante una consulta de orden.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Al utilizar la API FetchXML, un atacante puede crear una consulta de orden en cualquier columna, evitando por completo los controles de acceso existentes&#8221;, dijo. &#8220;A diferencia de las vulnerabilidades anteriores, este m\u00e9todo no requiere que el orden sea descendente, lo que a\u00f1ade una capa de flexibilidad al ataque&#8221;.<\/p>\n<p>Por lo tanto, un atacante que utilice estas fallas como arma podr\u00eda compilar una lista de hashes de contrase\u00f1as y correos electr\u00f3nicos, luego descifrar las contrase\u00f1as o vender los datos.<\/p>\n<p>&#8220;El descubrimiento de vulnerabilidades en Dynamics 365 y Power Apps API subraya un recordatorio cr\u00edtico: la ciberseguridad requiere vigilancia constante, especialmente para las grandes empresas que poseen tantos datos como Microsoft&#8221;, dijo Stratus Security.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/severe-security-flaws-patched-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de enero de 2025\ue804Ravie LakshmananVulnerabilidad \/ Protecci\u00f3n de Datos Han surgido detalles sobre tres vulnerabilidades de seguridad<\/p>\n","protected":false},"author":1,"featured_media":1513670,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,45621,4661,4664,60676,15566,5653,201033,7983,4654,201031,4659,4653,4655,9019,42,246983,255454,246984,201032,270514,246982,4660,3261],"class_list":["post-1513669","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-apps","tag-ataques-ciberneticos","tag-como-hackear","tag-dynamics","tag-fallos","tag-graves","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-power","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-solucionados","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1513669","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1513669"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1513669\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1513670"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1513669"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1513669"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1513669"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}