Podatność w Azure AI Face Service umożliwia autoryzowanemu atakującemu ominięcie mechanizmów uwierzytelnienia poprzez spoofing i eskalację uprawnień przez sieć. Krytyczny poziom zagrożenia (CVSS 9.9) wynika z możliwości pełnego naruszenia poufności, integralności i dostępności zasobu.
▸ Pokaż oryginał (EN)
Authentication bypass by spoofing in Azure AI Face Service allows an authorized attacker to elevate privileges over a network.
Podatność sklasyfikowana jako CWE-290 (Authentication Bypass by Spoofing) polega na tym, że atakujący podszywa się pod uprawniony podmiot w celu obejścia mechanizmów weryfikacji tożsamości. Umożliwia to eskalację uprawnień w usłudze Azure AI Face Service bez konieczności posiadania wyższych uprawnień niż standardowe konto użytkownika. Atak może być przeprowadzony zdalnie przez sieć, bez interakcji po stronie ofiary, a jego skutki wykraczają poza bezpośredni zakres atakowanego komponentu (Scope: Changed).
Atakujący może uzyskać podwyższone uprawnienia w usłudze Azure AI Face Service, co prowadzi do pełnego naruszenia poufności, integralności oraz dostępności przetwarzanych danych i funkcji usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC) pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21415
Microsoft Azure AI Face Service — wersje wskazane w referencjach producenta
Podatność opublikowana 2025-01-29 przez Microsoft w ramach cyklu aktualizacji bezpieczeństwa. Jako usługa chmurowa Azure, zastosowanie poprawek może leżeć po stronie Microsoft bez konieczności ręcznej interwencji klientów — zalecana weryfikacja statusu w panelu MSRC.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Azure Ai Face Service
APPMicrosoftwszystkie wersje
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu