
CVE-2026-24306 के लिए Azure Front Door विशेषाधिकार वृद्धि का प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो गलत कॉन्फ़िगर किए गए इंस्टेंस पर रूटिंग नियम इंजेक्शन, बैकएंड पूल संशोधन और WAF नीति ओवरराइड सक्षम करता है।
भेद्यता अनुमति देती है:
प्रभावित: Azure Front Door Standard और Premium टियर (2026-01-22 से पहले के प्री-पैच बिल्ड)
शोषण के लिए केवल सार्वजनिक एंडपॉइंट एक्सपोज़र + मान्य Azure संसाधन ID प्रारूप की आवश्यकता होती है। डिफ़ॉल्ट कमजोर कॉन्फ़िगरेशन में कोई सब्सक्रिप्शन-स्तरीय क्रेडेंशियल आवश्यक नहीं हैं।
परीक्षण किए गए वेक्टर:
उपयोग:
python poc.py --target https://target-frontend.azurefd.net --afd-id /subscriptions/xxxx/resourceGroups/rg/providers/Microsoft.Cdn/profiles/xxxx
लैब सेटअप शामिल है (setup-lab.ps1 + Bicep)।
डाउनलोड:
संपर्क: X पर @B1gh0rnn (DM खुले हैं)।