CVE-2025-47733 描述了 Microsoft Power Apps 中的一个服务器端请求伪造 (SSRF) 漏洞。该漏洞允许未经授权的攻击者通过 Power Apps 泄露网络信息,可能导致敏感数据暴露。受影响的版本包括 Microsoft Power Apps 的所有版本(≤-)。微软已发布补丁,建议用户尽快更新。
攻击者可以利用此 SSRF 漏洞向 Power Apps 发送伪造的 HTTP 请求,从而访问内部网络资源或外部服务。攻击者可能能够访问数据库、API 或其他敏感系统,并从中窃取数据。此外,攻击者还可以利用此漏洞执行其他恶意操作,例如扫描内部网络、发起拒绝服务攻击或篡改数据。由于 Power Apps 广泛应用于企业应用开发,因此该漏洞的潜在影响非常大,可能导致数据泄露、业务中断和声誉损失。
该漏洞已于 2025-05-08 公开披露。目前尚无公开的 PoC 代码,但由于 SSRF 漏洞的普遍性,预计未来可能会出现。该漏洞已添加到 CISA KEV 目录中,表明其具有中等概率被利用。建议密切关注安全社区的动态,及时获取最新的威胁情报。
Organizations heavily reliant on Microsoft Power Apps for business processes, particularly those integrating with internal systems or APIs, are at significant risk. Environments with weak network segmentation or inadequate input validation are especially vulnerable. Any deployment of Power Apps prior to the fixed version is potentially exposed.
• windows / dotnet: Monitor Power Apps logs for outbound requests to unexpected internal or external IP addresses or domains. Use PowerShell to check for unusual network connections initiated by Power Apps processes.
Get-Process -Name "PowerAppsService" | ForEach-Object { Get-NetTCPConnection -OwningProcess $_.Id }• generic web: Monitor web server access logs for requests originating from Power Apps that target internal resources. Examine response headers for signs of SSRF exploitation (e.g., unusual server names or IP addresses). • database (mysql, redis, mongodb, postgresql): While less direct, monitor database logs for unusual connection attempts or queries originating from Power Apps, which could indicate an attacker attempting to leverage SSRF to access database information.
disclosure
漏洞利用状态
EPSS
2.92% (86% 百分位)
CISA SSVC
CVSS 向量
虽然微软尚未提供具体的修复版本,但可以采取一些缓解措施来降低风险。首先,限制 Power Apps 对外部资源的访问权限,使用网络隔离和防火墙规则来阻止未经授权的访问。其次,实施严格的身份验证和授权机制,确保只有授权用户才能访问敏感数据和资源。第三,定期审查 Power Apps 的配置和代码,查找潜在的安全漏洞。最后,监控 Power Apps 的活动日志,及时发现和响应可疑行为。建议使用 Web 应用防火墙 (WAF) 来过滤恶意请求,并配置 Power Apps 的连接器以限制其访问范围。
Microsoft 已发布安全更新以修复此漏洞。 建议尽快应用 Microsoft Power Pages 可用的最新更新。 请参阅 Microsoft 安全公告以获取更多信息和具体说明。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-47733 是 Microsoft Power Apps 中的一个服务器端请求伪造 (SSRF) 漏洞,允许攻击者泄露网络信息。CVSS 评分为 9.1 (严重)。
如果您的 Microsoft Power Apps 版本小于或等于 -,则可能受到影响。请尽快更新或采取缓解措施。
微软尚未发布修复版本,建议采取缓解措施,例如限制 Power Apps 对外部资源的访问权限,实施严格的身份验证和授权机制。
目前尚无公开的利用案例,但由于 SSRF 漏洞的普遍性,预计未来可能会出现。
请访问 Microsoft 安全响应中心,搜索 CVE-2025-47733 以获取官方公告和更新。
上传你的 packages.lock.json 文件,立即知道是否受影响。