CVE-2025-66390
Dans Microsoft Azure API Management jusqu'au 2025-10-17, lorsque l'inscription en libre-service (authentification de base nom d'utilisateur/mot de passe)...
- Publié
- 21 juil. 2026
- Mise à jour
- 22 juil. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 49,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans Microsoft Azure API Management jusqu'au 2025-10-17, lorsque l'inscription en libre-service (authentification de base nom d'utilisateur/mot de passe) est activée dans le locataire A, un attaquant peut réutiliser le flux d'inscription en modifiant le nom d'hôte ou l'identifiant du locataire vers le locataire B, même lorsque l'inscription est désactivée au niveau de l'interface utilisateur du locataire B. En d'autres termes, la désactivation de l'inscription dans l'interface utilisateur ne désactive pas le point de terminaison API sous-jacent (qui accepte toujours les requêtes inter-locataires en fonction de l'en-tête Host). REMARQUE : Le fournisseur déclare avoir évalué le rapport et déterminé qu'il ne franchissait pas de frontière de sécurité (c'est-à-dire que le comportement observé était un problème de configuration/état plutôt qu'une vulnérabilité de produit exploitable affectant l'isolation des locataires). REMARQUE : Le fournisseur a évalué ce rapport et a déterminé qu'il ne franchissait pas de frontière de sécurité (c'est-à-dire que le comportement observé était un problème de configuration/état plutôt qu'une vulnérabilité de produit exploitable affectant l'isolation des locataires).
Sources
2Avis de sécurité : le portail développeur Azure APIM permet l'enregistrement de comptes entre locataires en contournant les restrictions d'inscription de l'interface utilisateur. Signalé deux fois à MSRC - fermé comme 'by design'.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.