Новости компьютерной безопасности:

  Latest News

Salesforce Applications Vulnerability Let Attackers Takeover The Accounts

С сайта: Vulnerability(cybersecuritynews.com)

Salesforce Applications Vulnerability Let Attackers Takeover The Accounts

Author: Tushar Subhra Dutta

A recent penetration test conducted on Salesforce Communities revealed critical vulnerabilities that could allow attackers to take over user accounts.

The security assessment, performed on multiple Salesforce instances, uncovered several issues related to misconfigured objects and broken access controls.

The investigation found that many standard and custom Salesforce objects were improperly configured, allowing unauthorized access to sensitive data.

  • Customer PII from Contact objects
  • Account information including names, emails, and IDs
  • Personal notes from Note objects
  • Exposed files from Document, ContentDocument, and ContentVersion objects
  • Calendar events and other sensitive data from various objects

0xbro researchers observed that this level of access could provide attackers with a wealth of information for further exploitation or social engineering attacks.

cyber security newsSalesforce Overview (Source – 0xbro)
Technical Analysis
The researcher discovered that certain object IDs could be used to directly download files that were meant to be restricted.

The most severe finding was a broken access control issue in a custom Apex controller named CA_ChangePasswordSettingController.

This controller exposed a resetPassword method that only required two parameters:-

  1. userID
  2. newPassword

Alarmingly, this method did not require the user’s current password or any form of authentication token. An attacker with knowledge of a user’s ID could potentially reset any account’s password, leading to full account takeover.

The researcher was able to demonstrate the severity of this vulnerability by:-

  1. Extracting user IDs from the exposed User object
  2. Crafting a request to the vulnerable resetPassword method
  3. Successfully changing a test user’s password without proper authentication

This vulnerability essentially bypassed all intended security measures for password resets, putting every user account at risk of unauthorized access.

Here below we have mentioned all the recommendations:-

  1. Conduct a thorough review of object and field-level security settings
  2. Implement proper authentication checks for all password reset functionalities
  3. Restrict access to sensitive API endpoints and file download routes
  4. Regularly audit custom Apex controllers for security issues
  5. Implement strong input validation and access controls on all custom methods

This incident highlights the importance of rigorous security testing for Salesforce implementations, especially when dealing with custom development and complex permission models.

Organizations using Salesforce should prioritize regular security assessments to identify and mitigate such vulnerabilities before they can be exploited by malicious actors.

#Cyber_Security_News #Vulnerability #cyber_security_news #vulnerability

Оригинальная версия на сайте: Salesforce Applications Vulnerability Let Attackers Takeover The Accounts
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.


Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.