Exposición masiva de registros en Microsoft Power Pages debido a permisos públicos


Un fallo de configuración en Microsoft Power Pages ha sido vinculado a la exposición de aproximadamente 27 millones de registros pertenecientes a 13 organizaciones, después de que el grupo de extorsión de datos ExfilSquad publicara un archivo torrent con 382.64 GB de datos presuntamente comprometidos. Investigaciones de especialistas en seguridad, incluyendo el equipo FIRE de Fortra, indican que la causa apunta a tablas de Microsoft Dataverse con permisos públicamente legibles en lugar de una vulnerabilidad de día cero, ransomware o movimiento lateral en la red. Los conjuntos de datos analizados estructuralmente se asemejan a exportaciones desde entornos Microsoft Dynamics 365 CRM/ERP respaldados por Dataverse.

Microsoft Power Pages permite construir portales web públicos conectados a Dataverse para flujos legítimos como servicios ciudadanos, soporte o formularios de inscripción. Sin embargo, el acceso depende de la configuración de permisos de tabla y de las asignaciones de roles web. La hipótesis principal es que algunos portales asignaron el rol 'Anonymous Users' a permisos de tablas, otorgando lectura pública sin autenticación. Cuando permisos anónimos se aplican sobre tablas sensibles, visitantes no autenticados pueden recuperar registros a través de la capa de API expuesta por el portal. Los investigadores no encontraron evidencias de que ExfilSquad necesitara malware, robo de credenciales o explotación de software; esto es relevante porque la corrección operativa difiere: una vulnerabilidad exige parcheo, mientras que una configuración errónea exige corrección inmediata de control de acceso, evaluación de exposición de datos y respuesta a riesgos de identidad.

El archivo publicado incluye datos de gobiernos y entidades educativas; víctimas reportadas incluyen City of Atlanta, UK Department for Education y District of Columbia Public Schools. Los registros contienen información personal identificable, datos CRM, registros de servicio y en algunos casos identificadores estudiantiles y fechas de nacimiento, material que puede alimentar spear-phishing, fraude de identidad y ataques de recuperación de cuenta. El episodio ilustra una realidad recurrente en la nube: una funcionalidad legítima de SaaS configurada con permisos anónimos demasiado amplios puede convertirse en un canal de exfiltración automatizable por cualquier actor en Internet.
 

Versiones Afectadas

Producto Versiones afectadas Versiones no afectadas
Microsoft Power Pages Instancias configuradas con el rol Anonymous Users en permisos de tablas (cualquier versión) Instancias sin permisos anónimos; portales con permisos mínimos y APIs restringidas
Microsoft Dataverse (Dynamics 365) Tablas con permisos públicos o de lectura anónima (cualquier versión) Entornos con permisos restringidos o con las restricciones de wildcard de Web API aplicadas por Microsoft

Recomendaciones

- Revisar con urgencia todos los portales Power Pages que permitan acceso anónimo y eliminar el rol 'Anonymous Users' de permisos de tabla que no requieran acceso público.
- Auditar tablas que contengan contactos, cuentas, leads, incidentes, anotaciones, oportunidades, casos o entidades personalizadas que almacenen datos personales o sensibles.
- Restringir permisos anónimos al mínimo necesario y exponer solo campos explícitamente requeridos en APIs (evitar wildcard field selections).
- Probar portales desde una sesión no autenticada para confirmar que las rutas de API no devuelvan cuerpos de registros; cualquier respuesta con datos de Dataverse debe tratarse como exposición activa.
- Evaluar alcance histórico de accesos públicos automatizados y ejecutar respuestas de contención, notificación y mitigación de riesgo de identidad (rotación de credenciales, monitoreo de cuentas comprometidas).
- Aplicar las recomendaciones y actualizaciones de Microsoft sobre restricciones de Web API y revisar configuraciones de seguridad de Dynamics/Dataverse.

Taxonomía

ID Táctica Nombre Táctica Técnicas Relacionadas
TA0001 Initial Access
  • T1190: Exploit Public-Facing Application
TA0009 Collection
  • T1213: Data from Information Repositories
TA0010 Exfiltration
  • T1567: Exfiltration Over Web Service

Referencias

https://gbhackers.com/misconfigured-microsoft-power-pages/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios