Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Azure-APIM-Cross-Tenant-Signup-Bypass — Avis de sécurité : le portail développeur Azure APIM permet l'enregistrement de comptes entre locataires en contournant les restrictions d'inscription de l'interface utilisateur. Signalé deux fois à MSRC - fermé comme 'by design'. | Kitploit
Outils/GitHubGitHub/bountyyfi/azure-apim-cross-tenant-signup-bypass
ReconnaissanceAnalyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsSécurité CloudMauvaise ConfigurationSécurité des API
GitHub

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
bountyyfi/azure-apim-cross-tenant-signup-bypass

Azure-APIM-Cross-Tenant-Signup-Bypass

Avis de sécurité : le portail développeur Azure APIM permet l'enregistrement de comptes entre locataires en contournant les restrictions d'inscription de l'interface utilisateur. Signalé deux fois à MSRC - fermé comme 'by design'.

Voir le dépôt
1622il y a 2 moisPas encore vérifié
Partager

Contournement de l'inscription inter-locataire Azure APIM

Statut (01.12.2025) : Cette vulnérabilité est toujours active et exploitable. Microsoft n'a pas corrigé ce problème et le considère comme « by design ».

Avis de sécurité

GHSA-vcwf-73jp-r7mv

CVE-2025-66390

Résumé

Une vulnérabilité de sécurité dans le portail développeur d'Azure API Management (APIM) permet à des attaquants de créer des comptes sur n'importe quelle instance APIM qui a l'authentification de base activée, même lorsque les administrateurs ont désactivé l'inscription des utilisateurs dans l'interface utilisateur du portail.

Ce contournement permet la création de comptes inter-locataires, pouvant potentiellement autoriser un accès non autorisé à la documentation des API, aux clés d'abonnement et à d'autres ressources exposées via le portail développeur.

Calendrier de divulgation

DateAction
2025-09-30Vulnérabilité découverte
2025-09-30Premier rapport soumis à MSRC
2025-10-30Réponse MSRC : Fermé comme « pas une vulnérabilité »
2025-11-01Deuxième rapport soumis à MSRC avec détails supplémentaires
2025-11-20Réponse MSRC : Fermé comme « by design »
2025-11-20Signalé à CERT-FI
2025-11-26Divulgation publique
2025-11-27CVE demandé auprès de MITRE
2026-07-09CVE-2025-66390 attribué par MITRE TL-Root/CNA-LR

Détails de la vulnérabilité

Le problème

Lorsque Azure APIM est configuré avec l'authentification de base pour le portail développeur, les administrateurs peuvent désactiver l'enregistrement des utilisateurs via l'interface utilisateur du portail Azure. Cependant, cela ne fait que masquer le formulaire d'inscription dans l'interface du portail.

Le point de terminaison API d'inscription sous-jacent reste actif et accepte les demandes d'enregistrement directement, contournant ainsi entièrement la restriction de l'interface utilisateur.

Cause racine

Deux problèmes se combinent pour créer cette vulnérabilité :

  1. Restriction uniquement dans l'interface utilisateur : La désactivation de l'inscription ne fait que masquer le formulaire dans l'interface du portail. L'API d'inscription côté serveur reste active et accessible.
  2. Absence de validation du locataire : L'API d'inscription ne vérifie pas que la demande provient du portail du même locataire. Les demandes peuvent être conçues depuis n'importe quelle source pour s'inscrire sur n'importe quelle instance vulnérable.

Vecteur d'attaque

L'attaque nécessite deux instances APIM :

  1. Instance de l'attaquant : Tout portail développeur APIM avec inscription activée (ou la propre instance APIM de l'attaquant)
  2. Instance cible : Portail développeur APIM de la victime avec inscription « désactivée » dans l'interface utilisateur mais avec l'authentification de base toujours configurée

Étapes :

  1. L'attaquant accède à la page d'inscription de son propre portail développeur APIM (où l'inscription est activée)
  2. L'attaquant remplit le formulaire d'inscription et intercepte la demande (par exemple, en utilisant Burp Suite)
  3. L'attaquant modifie l'en-tête Host de son instance vers l'instance cible
  4. L'attaquant soumet la demande modifiée
  5. Le compte est créé sur l'instance cible malgré le fait que l'inscription soit « désactivée » dans leur console d'administration
  6. L'attaquant obtient l'accès au portail développeur cible en tant qu'utilisateur enregistré

Détail technique clé : Le contournement inter-locataire fonctionne en manipulant l'en-tête Host dans la demande POST d'inscription. Le point de terminaison /signup traite les demandes en fonction de l'en-tête Host sans valider les limites du locataire.

Exemple de manipulation de demande :

POST /signup HTTP/1.1
Host: target-apim.developer.azure-api.net   <-- Changé depuis l'instance de l'attaquant
Origin: https://attacker-apim.developer.azure-api.net
Content-Type: application/json

{"challenge":{...},"signupData":{"email":"[email protected]",...}}

Le problème principal : désactiver l'inscription dans l'interface utilisateur ne désactive pas l'API sous-jacente. Le point de terminaison API accepte les demandes inter-locataires en fonction de l'en-tête Host.

Impact

  • Création de compte inter-locataire - s'inscrire sur toute instance APIM avec Auth de base activée
  • Contournement des contrôles administratifs - les restrictions d'inscription sont inefficaces
  • Accès à la documentation API pouvant contenir des informations internes sensibles
  • Possibilité de demander des clés d'abonnement API selon la configuration du portail
  • Exposition du portail interne - des attaquants externes peuvent s'inscrire sur des portails « internes »

Configurations affectées

Votre instance APIM est vulnérable si :

  • Le fournisseur d'identité Authentification de base est configuré (même si l'inscription est « désactivée » dans l'interface utilisateur)
  • Le portail développeur est déployé et accessible

Votre instance APIM n'est PAS vulnérable si :

  • Le fournisseur d'identité Authentification de base est complètement supprimé (pas seulement l'inscription désactivée)
  • Seule l'authentification Azure AD / OAuth est configurée
  • Le portail développeur n'est pas déployé ou est désactivé

Point clé : Désactiver l'inscription dans l'interface utilisateur du portail Azure n'est PAS suffisant. Le fournisseur d'identité Authentification de base doit être complètement supprimé pour empêcher le contournement de l'inscription inter-locataire.

Propriétés des ressources Azure

Utilisez ces valeurs de propriété pour identifier les instances APIM vulnérables via Azure Resource Graph, les modèles ARM ou Azure Policy.

Propriétés de configuration vulnérables

PropriétéValeur vulnérableDescription
properties.developerPortalStatusEnabledLe portail développeur est accessible
sku.nameDeveloper, Basic, Standard, PremiumNiveaux non-Consommation (le niveau Consommation a des fonctionnalités de portail limitées)

Vérification du fournisseur d'identité (sous-ressource)

Le fournisseur d'identité Authentification de base est une ressource distincte sous l'instance APIM :

Resource Type: Microsoft.ApiManagement/service/identityProviders
Name: basic

Vulnérable si existe : La présence d'une ressource de fournisseur d'identité basic indique que l'authentification de base est configurée.

Paramètres d'inscription du portail (sous-ressource)

Resource Type: Microsoft.ApiManagement/service/portalsettings/signup
Property: properties.enabled
PropriétéValeurSignification
properties.enabledtrueInscription visible dans l'interface utilisateur
properties.enabledfalseInscription masquée dans l'interface utilisateur (l'API fonctionne toujours si Auth de base existe !)

Requête Azure Resource Graph

Utilisez cette requête pour trouver les instances APIM potentiellement vulnérables :

resources
| where type == "microsoft.apimanagement/service"
| where properties.developerPortalStatus == "Enabled"
| where sku.name != "Consumption"
| project name, resourceGroup, subscriptionId, location, sku.name, properties.developerPortalStatus

Pour vérifier les fournisseurs d'identité Auth de base :

Télécharger l’outil