mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/azure-security/az-services/az-misc.md'
This commit is contained in:
@@ -0,0 +1,15 @@
|
||||
# Az - Grupy zarządzania, subskrypcje i grupy zasobów
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Power Apps
|
||||
|
||||
Power Apps mogą łączyć się z lokalnymi serwerami SQL, a nawet jeśli początkowo jest to nieoczekiwane, istnieje sposób, aby ta koncepcja wykonywała dowolne zapytania SQL, które mogą pozwolić atakującym na kompromitację lokalnych serwerów SQL.
|
||||
|
||||
To jest podsumowanie z posta [https://www.ibm.com/think/x-force/abusing-power-apps-compromise-on-prem-servers](https://www.ibm.com/think/x-force/abusing-power-apps-compromise-on-prem-servers), gdzie można znaleźć szczegółowe wyjaśnienie, jak nadużywać Power Apps, aby skompromitować lokalne serwery SQL:
|
||||
|
||||
- Użytkownik tworzy aplikację, która używa **lokalnego połączenia SQL i dzieli się nią z wszystkimi**, czy to celowo, czy nieumyślnie.
|
||||
- Atakujący tworzy nowy przepływ i dodaje **akcję „Transformuj dane za pomocą Power Query” używając istniejącego połączenia SQL**.
|
||||
- Jeśli połączony użytkownik jest administratorem SQL lub ma uprawnienia do impersonacji, lub istnieją jakiekolwiek uprzywilejowane linki SQL lub jawne poświadczenia w bazach danych, lub uzyskałeś inne uprzywilejowane jawne poświadczenia, możesz teraz przejść do lokalnego serwera SQL.
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user