Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Azure-APIM-Cross-Tenant-Signup-Bypass — Aviso de segurança: o Portal do Desenvolvedor do Azure APIM permite o registro de contas entre locatários ao contornar as restrições de inscrição da UI. Relatado ao MSRC duas vezes - encerrado como "by design". | Kitploit
Ferramentas/GitHubGitHub/bountyyfi/azure-apim-cross-tenant-signup-bypass
ReconhecimentoAnálise de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesSegurança na NuvemConfiguração IncorretaSegurança de API
GitHub

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
bountyyfi/azure-apim-cross-tenant-signup-bypass

Azure-APIM-Cross-Tenant-Signup-Bypass

Aviso de segurança: o Portal do Desenvolvedor do Azure APIM permite o registro de contas entre locatários ao contornar as restrições de inscrição da UI. Relatado ao MSRC duas vezes - encerrado como "by design".

Ver Repositório
1624há 2 mesesAinda não revisado
Compartilhar

Azure APIM: Bypass de Cadastro entre Locatários

Status (01/12/2025): Esta vulnerabilidade continua ativa e explorável. A Microsoft não corrigiu este problema e o considera "by design" (comportamento intencional).

Aviso de Segurança

GHSA-vcwf-73jp-r7mv

CVE-2025-66390

Resumo

Uma vulnerabilidade de segurança no Portal do Desenvolvedor do Azure API Management (APIM) permite que atacantes registrem contas em qualquer instância do APIM que tenha a Autenticação Básica habilitada, mesmo quando os administradores desabilitaram o cadastro de usuários na interface do portal.

Esse bypass permite a criação de contas entre locatários (cross-tenant), potencialmente permitindo acesso não autorizado à documentação de APIs, chaves de assinatura e outros recursos expostos por meio do Portal do Desenvolvedor.

Linha do Tempo da Divulgação

DataAção
2025-09-30Vulnerabilidade descoberta
2025-09-30Relatório inicial enviado ao MSRC
2025-10-30Resposta do MSRC: Encerrado como "não é uma vulnerabilidade"
2025-11-01Segundo relatório enviado ao MSRC com detalhes adicionais
2025-11-20Resposta do MSRC: Encerrado como "by design"
2025-11-20Relatado ao CERT-FI
2025-11-26Divulgação pública
2025-11-27CVE solicitado à MITRE
2026-07-09CVE-2025-66390 atribuído pela MITRE TL-Root/CNA-LR

Detalhes da Vulnerabilidade

O Problema

Quando o Azure APIM está configurado com Autenticação Básica para o Portal do Desenvolvedor, os administradores podem desabilitar o registro de usuários pela interface do Portal Azure. No entanto, isso apenas oculta o formulário de cadastro na interface do portal.

O endpoint da API de cadastro subjacente permanece ativo e aceita solicitações de registro diretamente, contornando completamente a restrição da interface.

Causa Raiz

Dois problemas se combinam para criar esta vulnerabilidade:

  1. Restrição apenas na interface (UI): Desabilitar o cadastro apenas oculta o formulário na interface do portal. A API de cadastro do backend permanece ativa e acessível.
  2. Sem validação de locatário: A API de cadastro não valida se a solicitação se origina do portal do mesmo locatário. Solicitações podem ser criadas a partir de qualquer origem para registrar contas em qualquer instância vulnerável.

Vetor de Ataque

O ataque requer duas instâncias de APIM:

  1. Instância do atacante: Qualquer Portal do Desenvolvedor do APIM com cadastro habilitado (ou a própria instância do APIM do atacante)
  2. Instância alvo: Portal do Desenvolvedor do APIM da vítima com cadastro "desabilitado" na interface, mas com Autenticação Básica ainda configurada

Passos:

  1. O atacante acessa a página de cadastro do seu próprio Portal do Desenvolvedor do APIM (onde o cadastro está habilitado)
  2. O atacante preenche o formulário de cadastro e intercepta a solicitação (por exemplo, usando o Burp Suite)
  3. O atacante altera o cabeçalho Host da sua instância para a instância alvo
  4. O atacante envia a solicitação modificada
  5. A conta é criada na instância alvo apesar de o cadastro estar "desabilitado" no console administrativo
  6. O atacante obtém acesso ao Portal do Desenvolvedor alvo como usuário registrado

Detalhe técnico fundamental: O bypass entre locatários funciona manipulando o cabeçalho Host na solicitação POST de cadastro. O endpoint /signup processa solicitações com base no cabeçalho Host, sem validar os limites entre locatários.

Exemplo de manipulação da solicitação:

POST /signup HTTP/1.1
Host: target-apim.developer.azure-api.net   <-- Changed from attacker's instance
Origin: https://attacker-apim.developer.azure-api.net
Content-Type: application/json

{"challenge":{...},"signupData":{"email":"[email protected]",...}}

O problema central: desabilitar o cadastro na interface não desabilita a API subjacente. O endpoint da API aceita solicitações entre locatários com base no cabeçalho Host.

Impacto

  • Criação de contas entre locatários - registrar-se em qualquer instância do APIM com Autenticação Básica habilitada
  • Bypass de controles administrativos - as restrições de cadastro são ineficazes
  • Acesso à documentação de APIs que pode conter informações internas sensíveis
  • Possibilidade de solicitar chaves de assinatura de APIs dependendo da configuração do portal
  • Exposição de portais internos - atacantes externos podem se registrar em portais "internos"

Configurações Afetadas

Sua instância do APIM é vulnerável se:

  • O provedor de identidade de Autenticação Básica está configurado (mesmo que o cadastro esteja "desabilitado" na interface)
  • O Portal do Desenvolvedor está implantado e acessível

Sua instância do APIM NÃO é vulnerável se:

  • O provedor de identidade de Autenticação Básica foi completamente removido (não apenas o cadastro desabilitado)
  • Apenas a autenticação Azure AD / OAuth está configurada
  • O Portal do Desenvolvedor não está implantado ou está desabilitado

Ponto-chave: Desabilitar o cadastro na interface do Portal Azure NÃO é suficiente. O provedor de identidade de Autenticação Básica deve ser completamente removido para impedir o bypass de cadastro entre locatários.

Propriedades de Recursos do Azure

Use estes valores de propriedade para identificar instâncias vulneráveis do APIM por meio do Azure Resource Graph, modelos ARM ou Azure Policy.

Propriedades de Configuração Vulneráveis

Caminho da PropriedadeValor VulnerávelDescrição
properties.developerPortalStatusEnabledO Portal do Desenvolvedor está acessível
sku.nameDeveloper, Basic, Standard, PremiumCamadas não-Consumption (a camada Consumption tem recursos limitados de portal)

Verificação do Provedor de Identidade (Sub-recurso)

O provedor de identidade de Autenticação Básica é um recurso separado dentro da instância do APIM:

Resource Type: Microsoft.ApiManagement/service/identityProviders
Name: basic

Vulnerável se existir: A presença de um recurso de provedor de identidade basic indica que a Autenticação Básica está configurada.

Configurações de Cadastro do Portal (Sub-recurso)

Resource Type: Microsoft.ApiManagement/service/portalsettings/signup
Property: properties.enabled
PropriedadeValorSignificado
properties.enabledtrueCadastro visível na interface
properties.enabledfalseCadastro oculto na interface (a API ainda funciona se a Autenticação Básica existir!)

Consulta do Azure Resource Graph

Use esta consulta para encontrar instâncias do APIM potencialmente vulneráveis:

resources
| where type == "microsoft.apimanagement/service"
| where properties.developerPortalStatus == "Enabled"
| where sku.name != "Consumption"
| project name, resourceGroup, subscriptionId, location, sku.name, properties.developerPortalStatus

Para verificar provedores de identidade de Autenticação Básica:

resources
| where type == "microsoft.apimanagement/service/identityproviders"
| where name endswith "/basic"
| project apimInstance=tostring(split(id, "/providers/Microsoft.ApiManagement/service/")[1]), resourceGroup, subscriptionId

Comandos da Azure CLI

Verifique o status do Portal do Desenvolvedor:

az apim show --name <apim-name> --resource-group <rg-name> --query "{name:name, portalStatus:developerPortalStatus, sku:sku.name}"

Liste os provedores de identidade (verifique se há 'basic'):

Baixar ferramenta