Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Azure-APIM-Cross-Tenant-Signup-Bypass — Sicherheitshinweis: Das Azure APIM Developer Portal ermöglicht die Registrierung von Konten über Mandantengrenzen hinweg, indem UI-Anmeldebeschränkungen umgangen werden. Zweimal an MSRC gemeldet - als „by design“ geschlossen. | Kitploit
Tools/GitHubGitHub/bountyyfi/azure-apim-cross-tenant-signup-bypass
AufklärungSchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungCloud-SicherheitFehlkonfigurationAPI-Sicherheit
GitHub

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
bountyyfi/azure-apim-cross-tenant-signup-bypass

Azure-APIM-Cross-Tenant-Signup-Bypass

Sicherheitshinweis: Das Azure APIM Developer Portal ermöglicht die Registrierung von Konten über Mandantengrenzen hinweg, indem UI-Anmeldebeschränkungen umgangen werden. Zweimal an MSRC gemeldet - als „by design“ geschlossen.

Repository anzeigen
1624vor 2 MonatenNoch nicht geprüft
Teilen

Azure APIM Cross-Tenant-Signup-Bypass

Status (01.12.2025): Diese Schwachstelle ist weiterhin aktiv und ausnutzbar. Microsoft hat dieses Problem nicht behoben und betrachtet es als „by design“.

Sicherheitshinweis

GHSA-vcwf-73jp-r7mv

CVE-2025-66390

Zusammenfassung

Eine Sicherheitslücke im Azure API Management (APIM)-Entwicklerportal ermöglicht es Angreifern, sich auf jeder APIM-Instanz mit aktivierter Basisauthentifizierung zu registrieren, selbst wenn Administratoren die Benutzerregistrierung in der Portaloberfläche deaktiviert haben.

Dieser Bypass ermöglicht die mandantenübergreifende Erstellung von Konten und kann unbefugten Zugriff auf API-Dokumentation, Abonnementschlüssel und andere über das Entwicklerportal bereitgestellte Ressourcen ermöglichen.

Offenlegungszeitplan

DateAction
2025-09-30Schwachstelle entdeckt
2025-09-30Erster Bericht an MSRC übermittelt
2025-10-30MSRC-Antwort: Als „keine Schwachstelle“ geschlossen
2025-11-01Zweiter Bericht an MSRC mit zusätzlichen Details
2025-11-20MSRC-Antwort: Als „by design“ geschlossen
2025-11-20An CERT-FI gemeldet
2025-11-26Öffentliche Offenlegung
2025-11-27CVE bei MITRE beantragt
2026-07-09CVE-2025-66390 von MITRE TL-Root/CNA-LR zugewiesen

Details zur Schwachstelle

Das Problem

Wenn Azure APIM für das Entwicklerportal mit Basisauthentifizierung konfiguriert ist, können Administratoren die Benutzerregistrierung über die Azure-Portaloberfläche deaktivieren. Dies blendet jedoch lediglich das Registrierungsformular in der Portaloberfläche aus.

Der zugrunde liegende Signup-API-Endpunkt bleibt aktiv und nimmt Registrierungsanfragen direkt entgegen, wodurch die UI-Beschränkung vollständig umgangen wird.

Grundursache

Zwei Probleme zusammen erzeugen diese Schwachstelle:

  1. Nur-UI-Einschränkung: Das Deaktivieren der Registrierung blendet lediglich das Formular in der Portaloberfläche aus. Die Backend-Signup-API bleibt aktiv und erreichbar.
  2. Keine Mandantenvalidierung: Die Signup-API validiert nicht, dass die Anfrage vom Portal desselben Mandanten stammt. Anfragen können von jeder Quelle erstellt werden, um sich auf einer beliebigen verwundbaren Instanz zu registrieren.

Angriffsvektor

Der Angriff erfordert zwei APIM-Instanzen:

  1. Instanz des Angreifers: Ein beliebiges APIM-Entwicklerportal mit aktivierter Registrierung (oder eine eigene APIM-Instanz des Angreifers)
  2. Zielinstanz: Das APIM-Entwicklerportal des Opfers mit in der UI „deaktivierter“ Registrierung, aber weiterhin konfigurierter Basisauthentifizierung

Schritte:

  1. Der Angreifer ruft die Registrierungsseite seines eigenen APIM-Entwicklerportals auf (wo die Registrierung aktiviert ist)
  2. Der Angreifer füllt das Registrierungsformular aus und fängt die Anfrage ab (z. B. mit Burp Suite)
  3. Der Angreifer ändert den Host-Header von seiner Instanz auf die Zielinstanz
  4. Der Angreifer übermittelt die modifizierte Anfrage
  5. Auf der Zielinstanz wird ein Konto erstellt, obwohl die Registrierung in deren Admin-Konsole „deaktiviert“ ist
  6. Der Angreifer erhält als registrierter Benutzer Zugriff auf das Ziel-Entwicklerportal

Wichtigstes technisches Detail: Der mandantenübergreifende Bypass funktioniert durch Manipulation des Host-Headers in der Signup-POST-Anfrage. Der /signup-Endpunkt verarbeitet Anfragen anhand des Host-Headers, ohne Mandantengrenzen zu validieren.

Beispiel für eine Anfragenmanipulation:

POST /signup HTTP/1.1
Host: target-apim.developer.azure-api.net   <-- Changed from attacker's instance
Origin: https://attacker-apim.developer.azure-api.net
Content-Type: application/json

{"challenge":{...},"signupData":{"email":"[email protected]",...}}

Das Kernproblem: Das Deaktivieren der Registrierung in der UI deaktiviert die zugrunde liegende API nicht. Der API-Endpunkt akzeptiert mandantenübergreifende Anfragen basierend auf dem Host-Header.

Auswirkungen

  • Mandantenübergreifende Kontenerstellung – Registrierung auf jeder APIM-Instanz mit aktivierter Basisauthentifizierung
  • Umgehung administrativer Kontrollen – Registrierungsbeschränkungen sind wirkungslos
  • Zugriff auf API-Dokumentation, die sensible interne Informationen enthalten kann
  • Möglichkeit zur Anforderung von API-Abonnementschlüsseln je nach Portalkonfiguration
  • Offenlegung interner Portale – externe Angreifer können sich auf „internen“ Portalen registrieren

Betroffene Konfigurationen

Ihre APIM-Instanz ist verwundbar, wenn:

  • Der Identitätsanbieter für die Basisauthentifizierung ist konfiguriert (auch wenn die Registrierung in der UI „deaktiviert“ ist)
  • Das Entwicklerportal ist bereitgestellt und erreichbar

Ihre APIM-Instanz ist NICHT verwundbar, wenn:

  • Der Identitätsanbieter für die Basisauthentifizierung wurde vollständig entfernt (nicht nur die Registrierung deaktiviert)
  • Es ist ausschließlich Azure AD / OAuth-Authentifizierung konfiguriert
  • Das Entwicklerportal ist nicht bereitgestellt oder deaktiviert

Kernpunkt: Das Deaktivieren der Registrierung in der Azure-Portaloberfläche reicht NICHT aus. Der Identitätsanbieter für die Basisauthentifizierung muss vollständig entfernt werden, um den mandantenübergreifenden Registrierungs-Bypass zu verhindern.

Azure-Ressourceneigenschaften

Verwenden Sie diese Eigenschaftswerte, um verwundbare APIM-Instanzen über Azure Resource Graph, ARM-Vorlagen oder Azure Policy zu identifizieren.

Verwundbare Konfigurationseigenschaften

Property PathVulnerable ValueDescription
properties.developerPortalStatusEnabledEntwicklerportal ist erreichbar
sku.nameDeveloper, Basic, Standard, PremiumNicht-Consumption-Tarife (der Consumption-Tarif bietet nur eingeschränkte Portalfunktionen)

Identitätsanbieter-Prüfung (Unterressource)

Der Identitätsanbieter für die Basisauthentifizierung ist eine separate Ressource unter der APIM-Instanz:

Resource Type: Microsoft.ApiManagement/service/identityProviders
Name: basic

Verwundbar, wenn vorhanden: Das Vorhandensein einer basic-Identitätsanbieter-Ressource zeigt an, dass die Basisauthentifizierung konfiguriert ist.

Portal-Registrierungseinstellungen (Unterressource)

Resource Type: Microsoft.ApiManagement/service/portalsettings/signup
Property: properties.enabled
PropertyValueMeaning
properties.enabledtrueRegistrierung in UI sichtbar
properties.enabledfalseRegistrierung in UI ausgeblendet (API funktioniert weiterhin, wenn Basisauthentifizierung vorhanden ist!)

Azure Resource Graph-Abfrage

Verwenden Sie diese Abfrage, um potenziell verwundbare APIM-Instanzen zu finden:

resources
| where type == "microsoft.apimanagement/service"
| where properties.developerPortalStatus == "Enabled"
| where sku.name != "Consumption"
| project name, resourceGroup, subscriptionId, location, sku.name, properties.developerPortalStatus

So prüfen Sie Identitätsanbieter für die Basisauthentifizierung:

resources
| where type == "microsoft.apimanagement/service/identityproviders"
| where name endswith "/basic"
| project apimInstance=tostring(split(id, "/providers/Microsoft.ApiManagement/service/")[1]), resourceGroup, subscriptionId

Azure-CLI-Befehle

Tool herunterladen