PT-2021-4858 · Microsoft · Azure Active Directory+3
Karl Fosaaen
·
Publicado
2021-11-17
·
Atualizado
2026-02-24
·
CVE-2021-42306
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Azure Active Directory (AAD) (versões afetadas não especificadas)
Azure Automation (versões afetadas não especificadas)
Azure Site Recovery (versões afetadas não especificadas)
Azure Migrate (versões afetadas não especificadas)
Descrição
O problema está relacionado a falhas no procedimento de autenticação, o que pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. Especificamente, ocorre uma vulnerabilidade de divulgação de informações quando um usuário ou aplicativo carrega dados de chave privada desprotegidos como parte de um certificado de autenticação
keyCredential em um aplicativo ou entidade de serviço do Azure AD. Essa vulnerabilidade permite que um usuário ou serviço no locatário com acesso de leitura ao aplicativo leia os dados da chave privada que foram adicionados ao aplicativo.Recomendações
Para o Azure Active Directory (AAD), a fim de evitar a divulgação de quaisquer valores de chave privada adicionados ao aplicativo, certifique-se de que os dados da chave privada estejam protegidos e não sejam carregados como parte de um certificado de autenticação
keyCredential em um aplicativo ou entidade de serviço do Azure AD.Como solução alternativa temporária, considere restringir o acesso à propriedade
keyCredential nas APIs de aplicativos e entidades de serviço do Azure AD até que uma correção esteja disponível.Para o Azure Automation, o Azure Site Recovery e o Azure Migrate, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
LPE
Improper Authentication
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Azure Active Directory
Azure Automation
Azure Migrate
Azure Site Recovery