Microsoft Power Pages Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de controle de acesso impróprio (CWE-284) no Microsoft Power Pages, plataforma low-code de sites públicos do Power Platform, que permitia a um atacante não autenticado contornar o controle de registro de usuário e elevar privilégios dentro do site afetado. A vulnerabilidade está confirmada no catálogo KEV da CISA como explorada ativamente, mas a Microsoft já mitigou o problema no lado do serviço antes da divulgação pública — não existe patch de cliente para aplicar.
Detalhamento técnico
Power Pages é o produto de criação de portais web públicos do Power Platform (ex-Power Apps Portals). Um recurso comum nesses sites é o autorregistro de usuários, onde o visitante cria conta e recebe um papel/perfil dentro do portal, geralmente com permissões limitadas. A falha está no controle que valida e restringe esse fluxo de registro: segundo a Microsoft e a CISA, a vulnerabilidade permite que um atacante contorne esse controle de registro e obtenha um nível de privilégio maior do que o previsto para um usuário recém-cadastrado.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração remota, sem necessidade de autenticação prévia, sem interação do usuário e com baixa complexidade de ataque — coerente com uma falha no próprio mecanismo de registro, que por definição precisa ser acessível a usuários anônimos. O impacto registrado é C:L/I:H/A:N: confidencialidade baixa, integridade alta, disponibilidade não afetada — ou seja, o ganho do atacante é principalmente a capacidade de assumir um papel/identidade com mais permissões dentro do site, não de derrubar o serviço.
Nem a Microsoft nem a CISA publicaram detalhes de qual campo, parâmetro ou etapa específica do fluxo de registro era manipulável. O advisory da Microsoft é deliberadamente sucinto e evita descrever o mecanismo exato — postura comum quando a falha já foi corrigida no back-end do serviço e a empresa quer evitar fornecer um roteiro de exploração para ambientes que porventura ainda estejam expostos.
Como é explorada
A exploração ocorre inteiramente sobre a interface pública do site Power Pages: o atacante interage com o formulário/fluxo de autorregistro de usuário exposto na internet, sem precisar de credencial válida antes do ataque. Isso explica o EPSS baixo (0.017) coexistindo com presença no KEV — a probabilidade de exploração em massa e aleatória é baixa, mas há confirmação de exploração real e direcionada contra sites específicos, o que justificou a inclusão no catálogo da CISA com prazo de correção até 2025-03-14.
Como Power Pages é um serviço SaaS multi-tenant, a Microsoft identificou e corrigiu a falha na infraestrutura do serviço e depois notificou individualmente os clientes cujos sites apresentavam sinais de exploração — a própria descrição oficial confirma isso: 'if you've not been notified this vulnerability does not affect you'. Isso sugere que a exploração deixou artefatos identificáveis (contas criadas com papéis indevidos, por exemplo) que a Microsoft conseguiu auditar centralmente nos logs da plataforma.
O resultado prático da exploração, segundo a descrição oficial, é a criação ou promoção de contas de usuário com privilégios acima do esperado dentro do portal — abrindo caminho para acesso a dados ou funcionalidades restritas do site, dependendo de como cada portal usa papéis e permissões internamente. Não há detalhamento público da técnica exata usada nos ataques observados.
Versões
Como se proteger
Não há versão de software para atualizar: Power Pages é serviço cloud, e a Microsoft aplicou a correção diretamente na infraestrutura da plataforma antes da divulgação pública. Não existe ação de patch client-side disponível ou necessária para a maioria dos tenants — a mitigação já está em vigor para todos os sites hospedados no serviço.
Para clientes que foram diretamente notificados pela Microsoft (indicando que seu site apresentou sinais de exploração), a ação recomendada é seguir as instruções específicas enviadas por ela para revisão do site e limpeza — que tipicamente envolve auditar contas de usuário criadas via autorregistro, verificar papéis/permissões atribuídos indevidamente e remover ou rebaixar contas suspeitas. A CISA reforça essa orientação genericamente ('aplicar mitigações conforme instruções do fornecedor'), sem detalhar passos técnicos adicionais.
Se você administra um portal Power Pages e não recebeu notificação da Microsoft, a orientação oficial é que seu ambiente não foi identificado como afetado — mas isso depende inteiramente da telemetria da própria Microsoft, não de uma verificação que o cliente possa fazer de forma independente. Como controle compensatório permanente, revisar periodicamente os papéis atribuídos a contas de autorregistro e restringir quais permissões um novo cadastro pode assumir por padrão reduz o impacto de falhas futuras nesse mesmo fluxo.
Como detectar
Nenhuma das fontes disponíveis (MSRC, CISA KEV) descreve assinaturas de log, padrões de requisição ou indicadores de rede específicos para detectar tentativas de exploração. A própria Microsoft afirma ter identificado exploração via auditoria interna da plataforma e notificado diretamente os clientes afetados — não há metodologia pública equivalente para administradores de site verificarem exploração por conta própria além de revisar contas criadas por autorregistro e seus papéis/permissões associados em busca de atribuições anômalas.