mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-28 22:51:09 -07:00
Translated ['src/pentesting-cloud/azure-security/az-services/az-misc.md'
This commit is contained in:
@@ -0,0 +1,15 @@
|
||||
# Az - Management Groups, Subscriptions & Resource Groups
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
## Power Apps
|
||||
|
||||
Οι Power Apps μπορούν να συνδεθούν με SQL servers τοπικών εγκαταστάσεων, και ακόμη και αν αρχικά δεν το περιμένατε, υπάρχει τρόπος να εκτελούν αυθαίρετες SQL ερωτήσεις που θα μπορούσαν να επιτρέψουν στους επιτιθέμενους να παραβιάσουν τους τοπικούς SQL servers.
|
||||
|
||||
Αυτό είναι το recap από την ανάρτηση [https://www.ibm.com/think/x-force/abusing-power-apps-compromise-on-prem-servers](https://www.ibm.com/think/x-force/abusing-power-apps-compromise-on-prem-servers) όπου μπορείτε να βρείτε μια λεπτομερή εξήγηση για το πώς να εκμεταλλευτείτε τις Power Apps για να παραβιάσετε τους τοπικούς SQL servers:
|
||||
|
||||
- Ένας χρήστης δημιουργεί μια εφαρμογή που χρησιμοποιεί μια **σύνδεση SQL τοπικών εγκαταστάσεων και την μοιράζεται με όλους**, είτε σκόπιμα είτε ακούσια.
|
||||
- Ένας επιτιθέμενος δημιουργεί μια νέα ροή και προσθέτει μια **ενέργεια “Transform data with Power Query” χρησιμοποιώντας την υπάρχουσα σύνδεση SQL**.
|
||||
- Εάν ο συνδεδεμένος χρήστης είναι διαχειριστής SQL ή έχει δικαιώματα εκπροσώπησης, ή υπάρχουν οποιοιδήποτε προνομιακοί SQL σύνδεσμοι ή κωδικοί πρόσβασης σε καθαρό κείμενο σε βάσεις δεδομένων, ή έχετε αποκτήσει άλλους προνομιακούς κωδικούς πρόσβασης σε καθαρό κείμενο, μπορείτε τώρα να μεταβείτε σε έναν τοπικό SQL server.
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
Reference in New Issue
Block a user