日本語版
最新ニュース
世界

Azure APIM 開発者ポータルの欠陥により、不正なアカウント作成が可能になる

重要なポイント: Azure APIM の欠陥により、テナント全体で不正なアカウントが作成される可能性があります。 攻撃者は、無効になっているサインアップをバイパスして、ポータルの機密データにアクセスする可能性があります。 Microsoft は、この危険な動作を「仕様による」とラベル付けし、別の緩和策を推奨しています。 Azure API Management (APIM) 開発者ポータルのセキュリティの問題により、攻撃者は任意のテナントにユーザー アカウントを作成できます。 Microsoft は、その高リスクの影響にもかかわらず、この動作を「仕様」として分類しています。 Azure API 管理 (APIM) は、組織が API を大規模に公開、保護、監視、管理できるようにするクラウドベースのサービスです。バックエンド サービスと API コンシューマーの間のゲートウェイとして機能し、認証、レート制限、分析、オンボーディング用の開発者ポータルなどの機能を提供します。 APIM は API ガバナンスを一元化し、企業が一貫したセキュリティ ポリシーを維持し、パフォーマンスを向上させ、複数のアプリケーションやプラットフォームにわたる統合を合理化できるようにします。 不正なサインアップのバイパスはどのように機能しますか? このセキュリティ上の脆弱性 (CWE‑284 (不適切なアクセス制御)) Azure API Management の開発者ポータルでこの問題が発生するのは、インターフェイスでサインアップを無効にしても実際にはバックエンドの登録要求がブロックされないためです。この設計上の欠陥は、管理者が登録がブロックされていると信じている場合でも、基本認証が有効になっている場合はシステムがサインアップ要求を処理することを意味します。この問題により、ポータルは不正なアカウント作成にさらされることになります。この欠陥は、CVSS…

Azure APIM 開発者ポータルの欠陥により、不正なアカウント作成が可能になる

1764338298
2025-11-28 13:19:00

重要なポイント:

  • Azure APIM の欠陥により、テナント全体で不正なアカウントが作成される可能性があります。
  • 攻撃者は、無効になっているサインアップをバイパスして、ポータルの機密データにアクセスする可能性があります。
  • Microsoft は、この危険な動作を「仕様による」とラベル付けし、別の緩和策を推奨しています。

Azure API Management (APIM) 開発者ポータルのセキュリティの問題により、攻撃者は任意のテナントにユーザー アカウントを作成できます。 Microsoft は、その高リスクの影響にもかかわらず、この動作を「仕様」として分類しています。

Azure API 管理 (APIM) は、組織が API を大規模に公開、保護、監視、管理できるようにするクラウドベースのサービスです。バックエンド サービスと API コンシューマーの間のゲートウェイとして機能し、認証、レート制限、分析、オンボーディング用の開発者ポータルなどの機能を提供します。 APIM は API ガバナンスを一元化し、企業が一貫したセキュリティ ポリシーを維持し、パフォーマンスを向上させ、複数のアプリケーションやプラットフォームにわたる統合を合理化できるようにします。

不正なサインアップのバイパスはどのように機能しますか?

このセキュリティ上の脆弱性 (CWE‑284 (不適切なアクセス制御)) Azure API Management の開発者ポータルでこの問題が発生するのは、インターフェイスでサインアップを無効にしても実際にはバックエンドの登録要求がブロックされないためです。この設計上の欠陥は、管理者が登録がブロックされていると信じている場合でも、基本認証が有効になっている場合はシステムがサインアップ要求を処理することを意味します。この問題により、ポータルは不正なアカウント作成にさらされることになります。この欠陥は、CVSS スコアが 6.5 で重大度が高いと評価されています。基本認証が有効になっている場合は、Developer、Basic、Standard、Premium を含むすべての APIM 層に影響します。

これを悪用するには、攻撃者はまずサインアップが許可されているポータルに登録し、Burp Suite などのプロキシ ツールを使用してリクエストを傍受します。次に、ホスト ヘッダーを変更して、サインアップが無効になっている別のテナントをターゲットにします。バックエンド/サインアップ エンドポイントがテナント制限を検証しないため、変更されたリクエストは受け入れられます。これにより、攻撃者は管理者の承認を必要とせずに、API ドキュメントやサブスクリプション キーなどの機密リソースにアクセスできるようになります。

影響を受ける組織の緩和手順

Microsoft はこの問題に対するパッチをリリースしておらず、この動作は「仕様」であると述べています。リスクを軽減するには、組織は基本認証を無効にし、Azure Active Directory などの安全な ID プロバイダーに切り替える必要があります。これにより、攻撃者が公開された /signup エンドポイントを悪用したり、テナントの制限を回避したりすることが防止されます。

さらに、管理者は開発者ポータルのユーザー アカウントを定期的に監査して、サインアップが視覚的に無効になった後に作成された未承認のエントリを特定して削除する必要があります。また、API 呼び出しの厳密な監視とログを実装するとともに、露出をさらに減らすために最小特権のアクセス ポリシーを適用する必要があります。

#Azure #APIM #開発者ポータルの欠陥により不正なアカウント作成が可能になる

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。