Translated ['src/pentesting-cloud/azure-security/az-services/az-misc.md'

This commit is contained in:
Translator
2025-05-20 15:18:29 +00:00
parent 0d7a1ffca6
commit bc0a76ab85
@@ -0,0 +1,15 @@
# Az - Групи управління, Підписки та Групи ресурсів
{{#include ../../../banners/hacktricks-training.md}}
## Power Apps
Power Apps можуть підключатися до локальних SQL серверів, і навіть якщо це спочатку неочікувано, існує спосіб виконати довільні SQL запити, які можуть дозволити зловмисникам скомпрометувати локальні SQL сервери.
Це резюме з посту [https://www.ibm.com/think/x-force/abusing-power-apps-compromise-on-prem-servers](https://www.ibm.com/think/x-force/abusing-power-apps-compromise-on-prem-servers), де ви можете знайти детальне пояснення, як зловживати Power Apps для компрометації локальних SQL серверів:
- Користувач створює додаток, який використовує **локальне SQL підключення і ділиться ним з усіма**, або навмисно, або ненавмисно.
- Зловмисник створює новий потік і додає **дію “Перетворити дані за допомогою Power Query” з використанням існуючого SQL підключення**.
- Якщо підключений користувач є SQL адміністратором або має привілеї на імперсонацію, або є будь-які привілейовані SQL посилання або відкриті облікові дані в базах даних, або ви отримали інші привілейовані відкриті облікові дані, ви тепер можете перейти до локального SQL сервера.
{{#include ../../../banners/hacktricks-training.md}}