⭕️ یک محقق امنیتی نشون داد با یک token خاص مایکروسافت به اسم Actor token که سرویسهای داخلی مثل Exchange برای impersonation کاربر استفاده میکنن میشد وارد تقریباً هر Entra ID tenant شد.
این token ها log نمیشن، قابل revoke نیستن، و Conditional Access روشون اثر نداره.
مشکل اصلی این بود که Azure AD Graph API چک نمیکرد این token مال همون tenant هست یا نه؛ پس attacker از tenant خودش token میگرفت و خودش رو جای هر user، حتی Global Admin، تو tenant دیگه جا میزد.
برای این کار فقط tenant ID (که public هست) و netId کاربر لازم بود؛ netId قابل brute-force هست و حتی از guest account های B2B هم قابل خوندنه.
خوندن directory هیچ audit log نمیذاشت؛ فقط اگه چیزی modify میشد ردپا دیده میشد.
البته باید اشاره کرد که مایکروسافت همون هفته fix کرد این آسیب پذیری رو روی محصول خودش.
#RedTeam #AZURE
@securation
Post #1979
4.13K