EIDAPP-019: URL de respuesta colgantes
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las URL de respuesta que apuntan a dominios caducados, sin propietario o sin reclamar permiten el robo de tokens al posibilitar que los atacantes registren el dominio abandonado e intercepten los códigos de autorización y tokens de OAuth redirigidos por Entra ID. Esta vulnerabilidad, conocida como apropiación de subdominio o ataque de DNS colgante, otorga a los atacantes la capacidad de obtener tokens de acceso válidos para los permisos de la aplicación sin ningún compromiso de credenciales. Todas las URL de respuesta deben validarse para garantizar que se resuelven a infraestructura controlada por la organización.
Valor recomendado
Todas las URL de respuesta se resuelven a dominios activos y propiedad de la organización, sin referencias a dominios colgantes o caducados
Remediación
Extraiga todas las URL de respuesta de los registros de aplicaciones y resuelva cada dominio para verificar la propiedad y el registro DNS activo. Identifique las URL de respuesta que apunten a dominios que estén caducados, disponibles para registro o no controlados por la organización. Elimine o actualice de inmediato las URL de respuesta colgantes e implemente un proceso de revisión periódico para detectar nuevas referencias colgantes a medida que los dominios caduquen o cambie la infraestructura.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-6
- MITRE ATT&CK
- T1566.002