CVE-2025-66390
माइक्रोसॉफ्ट एज़्योर एपीआई मैनेजमेंट में 2025-10-17 तक, जब टेनेंट A में सेल्फ-सर्विस साइनअप (यूज़रनेम/पासवर्ड बेसिक ऑथेंटिकेशन) सक्षम होता है, तो एक हमलावर होस्टनाम या टेनेंट आइडेंटिफ़ायर को टेनेंट B में बदलकर रजिस्ट्रेशन फ्लो का पुनः...
- प्रकाशित
- 21 जुल॰ 2026
- अद्यतन
- 22 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
माइक्रोसॉफ्ट एज़्योर एपीआई मैनेजमेंट में 2025-10-17 तक, जब टेनेंट A में सेल्फ-सर्विस साइनअप (यूज़रनेम/पासवर्ड बेसिक ऑथेंटिकेशन) सक्षम होता है, तो एक हमलावर होस्टनाम या टेनेंट आइडेंटिफ़ायर को टेनेंट B में बदलकर रजिस्ट्रेशन फ्लो का पुनः उपयोग कर सकता है, भले ही टेनेंट B में UI स्तर पर साइनअप अक्षम किया गया हो। दूसरे शब्दों में, UI में साइनअप को अक्षम करने से अंतर्निहित API एंडपॉइंट अक्षम नहीं होता (जो Host हेडर के आधार पर क्रॉस-टेनेंट अनुरोधों को अभी भी स्वीकार करता है)। नोट: आपूर्तिकर्ता का कहना है कि उन्होंने रिपोर्ट का मूल्यांकन किया और निर्धारित किया कि यह सुरक्षा सीमा को पार नहीं करता (अर्थात, देखा गया व्यवहार एक कॉन्फ़िगरेशन/स्टेट समस्या थी, न कि टेनेंट आइसोलेशन को प्रभावित करने वाली एक शोषणीय उत्पाद भेद्यता)। नोट: आपूर्तिकर्ता ने इस रिपोर्ट का मूल्यांकन किया और निर्धारित किया कि यह सुरक्षा सीमा को पार नहीं करता (अर्थात, देखा गया व्यवहार एक कॉन्फ़िगरेशन/स्टेट समस्या थी, न कि टेनेंट आइसोलेशन को प्रभावित करने वाली एक शोषणीय उत्पाद भेद्यता)।
स्रोत
2सुरक्षा परामर्श: Azure APIM डेवलपर पोर्टल UI साइनअप प्रतिबंधों को बायपास करके क्रॉस-टेनेंट खाता पंजीकरण की अनुमति देता है। MSRC को दो बार रिपोर्ट किया गया - "बाय डिज़ाइन" के रूप में बंद किया गया।
- Azure-APIM-Dev-Portal-Signup-Bypassएक्सप्लॉइट
Python स्क्रिप्ट जो UI अक्षम होने पर Azure APIM साइनअप को बायपास करती है, यह CVE-2025-66390 से अलग है क्योंकि इसमें क्रॉस टेनेंट में कुछ भी सेटअप करने की आवश्यकता नहीं होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।