Μια κρίσιμη ευπάθεια ασφαλείας έχει εμφανιστεί στις ρυθμίσεις του Azure Active Directory (Azure AD) που αποκαλύπτει ευαίσθητα διαπιστευτήρια εφαρμογών, παρέχοντας στους επιτιθέμενους πρωτοφανή πρόσβαση σε περιβάλλοντα cloud.
Δείτε επίσης: Κρίσιμα ελαττώματα στα Azure και Power επιτρέπουν κλιμάκωση προνομίων

Αυτή η ευπάθεια επικεντρώνεται στην έκθεση των αρχείων appsettings.json που περιέχουν διαπιστευτήρια ClientId και ClientSecret, παραδίδοντας ουσιαστικά στους επιτηθέμενους τα κλειδιά για ολόκληρους tenants του Microsoft 365.
Η ευπάθεια εντοπίστηκε κατά τη διάρκεια πρόσφατων αξιολογήσεων κυβερνοασφάλειας, όπου τα διαπιστευτήρια εφαρμογών Azure AD ανακαλύφθηκαν σε δημόσια προσβάσιμα αρχεία ρυθμίσεων. Αυτή η έκθεση επιτρέπει στους κακόβουλους χρήστες να αυθεντικοποιούνται άμεσα έναντι των endpoints του OAuth 2.0 της Microsoft, προσποιούμενοι αξιόπιστες εφαρμογές και αποκτώντας μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα δεδομένα οργανισμών.
Η Resecurity αναφέρει ότι το μονοπάτι επίθεσης εκμεταλλεύεται τη Ροή Διαπιστευτηρίων Πελάτη στο OAuth 2.0, όπου οι επιτιθέμενοι χρησιμοποιούν εκτεθειμένα διαπιστευτήρια για να δημιουργήσουν έγκυρα tokens πρόσβασης. Χρησιμοποιώντας τα ClientId και ClientSecret, οι κακόβουλοι χρήστες μπορούν να εκτελέσουν αιτήσεις HTTP POST στο endpoint token του Azure. Μόλις αυθεντικοποιηθούν, οι επιτιθέμενοι μπορούν να αποκτήσουν πρόσβαση στο Microsoft Graph API για να απαριθμήσουν χρήστες, ομάδες και ρόλους καταλόγου.
Η ευπάθεια γίνεται ιδιαίτερα επικίνδυνη όταν οι εφαρμογές έχουν λάβει υπερβολικά δικαιώματα όπως Directory.Read.All ή Mail.Read, επιτρέποντας εκτεταμένη συλλογή δεδομένων από το SharePoint, το OneDrive και το Exchange Online.
Το εκτεθειμένο αρχείο appsettings.json συνήθως περιέχει κρίσιμες παραμέτρους ρυθμίσεων Azure AD, συμπεριλαμβανομένων του Instance URL (https://login.microsoftonline.com/), του TenantId για αναγνώριση καταλόγου, του RedirectUri για διαχείριση επιστροφών και κυρίως, του ClientSecret που λειτουργεί ως κωδικός αυθεντικοποίησης της εφαρμογής. Αυτή η ευπάθεια επιτρέπει πολλαπλά σενάρια επίθεσης που θέτουν σημαντικούς κινδύνους για την ασφάλεια των οργανισμών.
Οι επιτιθέμενοι μπορούν να εκτελέσουν εκτεταμένη αναγνώριση κάνοντας ερωτήματα στα endpoints του Microsoft Graph για να χαρτογραφήσουν τις οργανωτικές δομές, να εντοπίσουν λογαριασμούς υψηλών προνομίων και να εντοπίσουν αποθετήρια ευαίσθητων δεδομένων. Η δυνατότητα απαρίθμησης των OAuth2PermissionGrants αποκαλύπτει ποιες εφαρμογές έχουν πρόσβαση σε ποιους πόρους, παρέχοντας στους επιτιθέμενους έναν οδικό χάρτη για περαιτέρω εκμετάλλευση.
Δείτε ακόμα: Microsoft Patch Tuesday Μαρτίου 2025: Διορθώνει 57 ευπάθειες

Ακόμη πιο ανησυχητικό είναι το ενδεχόμενο μίμησης εφαρμογών, όπου οι κακόβουλοι χρήστες μπορούν να αναπτύξουν κακόβουλες εφαρμογές παραβιάζοντας tenant. Χρησιμοποιώντας την ταυτότητα της νόμιμης εφαρμογής, οι επιτιθέμενοι μπορούν να ζητήσουν επιπλέον δικαιώματα, ενδεχομένως κλιμακώνοντας από περιορισμένη πρόσβαση ανάγνωσης σε πλήρη διοικητικό έλεγχο. Αυτή η τεχνική παρακάμπτει τους παραδοσιακούς ελέγχους ασφαλείας επειδή οι αιτήσεις φαίνεται να προέρχονται από αξιόπιστες, προεγκεκριμένες εφαρμογές.
Η ευπάθεια επιτρέπει επίσης πλευρική κίνηση σε πόρους cloud. Εάν το εκτεθειμένο αρχείο ρυθμίσεων περιέχει επιπλέον μυστικά όπως κλειδιά λογαριασμών αποθήκευσης ή συμβολοσειρές σύνδεσης βάσεων δεδομένων, οι επιτιθέμενοι μπορούν να αποκτήσουν άμεση πρόσβαση σε δεδομένα παραγωγής, να τροποποιήσουν κρίσιμες επιχειρηματικές πληροφορίες ή να δημιουργήσουν μόνιμα backdoor στην υποδομή cloud.
Οι οργανισμοί αντιμετωπίζουν σοβαρές συνέπειες συμμόρφωσης, καθώς η μη εξουσιοδοτημένη πρόσβαση σε δεδομένα χρηστών μπορεί να προκαλέσει παραβιάσεις GDPR, HIPAA ή SOX. Αυτή η ευπάθεια του Azure AD υπογραμμίζει τη ζωτική σημασία της σωστής διαχείρισης μυστικών σε περιβάλλοντα cloud.
Οι οργανισμοί πρέπει άμεσα να ελέγξουν τα αρχεία ρυθμίσεών τους, να εφαρμόσουν λύσεις ασφαλούς αποθήκευσης διαπιστευτηρίων όπως το Azure Key Vault και να καθιερώσουν παρακολούθηση για ύποπτα μοτίβα αυθεντικοποίησης. Οι συνέπειες των εκτεθειμένων διαπιστευτηρίων εφαρμογών εκτείνονται πολύ πέρα από απλές παραβιάσεις δεδομένων, ενδεχομένως θέτοντας σε κίνδυνο ολόκληρα οικοσυστήματα cloud και επιτρέποντας εξελιγμένες, μακροπρόθεσμες επιθέσεις που μπορεί να παραμείνουν αδιάγνωστες για μήνες.
Το Azure Active Directory (Azure AD) είναι η cloud-based υπηρεσία διαχείρισης ταυτοτήτων και πρόσβασης της Microsoft. Χρησιμοποιείται από οργανισμούς για τον έλεγχο πρόσβασης σε εφαρμογές και πόρους, τόσο στο cloud όσο και τοπικά (on-premises). Παρέχει ισχυρή επαλήθευση ταυτότητας, υποστηρίζοντας πολυπαραγοντικό έλεγχο ταυτότητας (MFA), Single Sign-On (SSO) και self-service εργαλεία για διαχείριση κωδικών. Επιπλέον, ενσωματώνεται με χιλιάδες εφαρμογές SaaS όπως το Microsoft 365, Salesforce και Dropbox.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Η Microsoft διορθώνει πρόβλημα του Entra ID authentication

Το Azure AD διευκολύνει την υιοθέτηση μοντέρνων πολιτικών ασφαλείας, όπως Conditional Access και Identity Protection, προστατεύοντας τους χρήστες από επιθέσεις phishing και παραβιάσεις ταυτότητας. Είναι βασικό στοιχείο για περιβάλλοντα Zero Trust. Επίσης, υποστηρίζει την ενοποίηση με τοπικούς καταλόγους Active Directory μέσω του Azure AD Connect.
