A escalada de chave de API do PowerLift expôs logs de diagnóstico e um possível caminho de RCE
Técnicas e Métodos de AtaqueOntem, 12:28
O PowerLift coleta dados de diagnóstico do Outlook Mobile e de outros aplicativos Microsoft. Os pesquisadores tinham uma chave para uma instância de desenvolvimento que parecia limitada ao upload de logs, mas
POST /api/tenant/settings/keys retornou todas as chaves existentes e suas permissões. Uma chave ativa tinha acesso de leitura, escrita e Gym, desbloqueando o restante da API testada.• Acesso ao arquivo de diagnóstico —
/gym/combo/incidents listava incidentes enviados, enquanto /gym/incidents/:id/files.zip retornava seus arquivos. Os arquivos amostrados continham endereços de e-mail de funcionários da Microsoft, tokens bearer, dados de chat do Copilot e metadados de arquivos internos do OneDrive e SharePoint.• Potencial execução de código no lado do servidor —
/api/classifiers aceitava classificadores JavaScript que podiam ser habilitados e executados contra o próximo incidente recebido. importNamespace estava disponível, indicando Jint com interop CLR. Se System.Diagnostics.Process estivesse exposto pela configuração de destino, System.Diagnostics.Process.Start() poderia iniciar um processo no servidor. Os pesquisadores pararam antes de criar um classificador malicioso ou executar um comando, então isso permaneceu um caminho de RCE tecnicamente suportado, e não uma prova concluída.A chave de acesso total também expôs o gerenciamento de remédios, incluindo a ação
go_to_url mostrada no Outlook Mobile, e regras de scrubber usadas para remover dados sensíveis dos logs enviados. A exploração exigia uma chave de API válida do PowerLift para a instância de desenvolvimento. A Microsoft relatou ter implantado uma correção em 6 de maio de 2026, mas não publicou os detalhes do patch.Fornecedor
Produto
Mais