Новости компьютерной безопасности:

  Latest News

Azure API Management Flaws Let Attackers Take Full Control APIM Service

С сайта: Vulnerability(cybersecuritynews.com)

Azure API Management Flaws Let Attackers Take Full Control APIM Service

Author: Guru Baran

Security researchers at Binary Security have uncovered critical vulnerabilities in Microsoft’s Azure API Management (APIM) service that could allow attackers with basic Reader permissions to gain complete administrative control of the service.

The most severe vulnerability involves exploiting legacy API versions to obtain administrative access tokens.

An attacker with Reader role permissions can retrieve an SSO token that grants full administrative privileges to the APIM Management API, effectively bypassing all intended access controls.

The researchers discovered several vulnerabilities that could expose sensitive information, including subscription keys, OAuth credentials, and integration keys.

Attackers could access these supposedly restricted resources by leveraging older versions of the Azure Resource Manager (ARM) API.

The most concerning finding involves the ability to generate administrative SSO tokens through a deprecated API endpoint.

PoC Video
This token can authenticate against the Management API with full privileges, allowing attackers to deploy new APIs, modify existing ones, and access all sensitive information.

The vulnerabilities were initially reported to Microsoft in February 2023. While Microsoft has addressed some issues, many of the legacy API vulnerabilities remain exploitable.

The company plans to disable legacy APIs by June 2024, though new APIM deployments still enable these vulnerable APIs by default.

Security Recommendations
Binary Security recommends several mitigation strategies:

  • Restrict network-level access to management interfaces
  • Implement VNETs, jump hosts, and dedicated CI/CD IP addresses
  • Disable legacy APIs in APIM services immediately
  • Configure the Management API Settings to prevent use of older API versions

These vulnerabilities pose significant risks to organizations using Azure API Management, as they could allow unauthorized users to:

  • Deploy or modify APIs
  • Access sensitive configuration data
  • Read subscription keys and credentials
  • Take full control of the APIM service

Microsoft’s response to these findings has been mixed, with some fixes implemented but others remaining pending.

The security researchers expressed disappointment in Microsoft’s handling of the vulnerabilities, noting that changes were made without proper communication and no bounties were issued despite the severity of the findings.

Organizations using Azure API Management are strongly advised to review their security configurations and implement the recommended mitigations to protect against the potential exploitation of these vulnerabilities.



#Cyber_Security #Microsoft #Vulnerability #API_Management #Azure_Security #cyber_security

Оригинальная версия на сайте: Azure API Management Flaws Let Attackers Take Full Control APIM Service
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.