SalesBleed Açıkları, Salesforce Agentforce’tan Tıklamasız Veri Sızdırmaya İzin Verdi

Cloud security operations team investigating compromised Azure service principals

Araştırmacılar, güvenilmeyen müşteri ilişkileri yönetimi kayıtlarını Salesforce Agentforce ajanları için talimatlara dönüştürebilecek, toplu olarak SalesBleed adı verilen üç güvenlik açığını kamuoyuna açıkladı. İki saldırı yolu tıklamasız veri sızdırmaya izin verirken, üçüncüsü güvenilir bir ajan kimliği altında kimlik avı mesajları yaymak için bir Agentforce-Slack entegrasyonunu kullanabiliyordu.

Zehirlenmiş potansiyel müşteri verileri ajan talimatlarına dönüştü

Araştırma, CRM kayıtlarının içine gizli talimatlar yerleştirmek için Salesforce Web-to-Lead formlarını kullandı. Bu talimatlar, bir çalışan bir Agentforce ajanından kaydı işlemesini isteyene kadar etkisiz kaldı. Araştırmacılar, Güvenilir URL’ler kontrollerini atlatmanın ve giden isteklere hassas CRM bilgilerini gömmenin yollarını buldu. İlgili bir yol, Slack bağlantı önizlemelerini ve ajan mesajlaşma davranışını kullandı.

Zenity, sorunları Haziran ayında Salesforce’a bildirdi. Salesforce, hataların 19 Ağustos’a kadar giderildiğini, ilgili kontrolleri güçlendirdiğini ve belirli Slack eylemleri için varsayılan davranışı kullanıcı onayı gerektirecek şekilde değiştirdiğini söyledi. Şirket, müşteri istismarına dair herhangi bir kanıta sahip olmadığını belirtti.

Ajan izinleri veri akışı testi gerektiriyor

Kuruluşlar, dış CRM alanlarını güvenilmeyen girdi olarak ele almalı, ajan erişimli verileri sınırlamalı, yüksek etkili eylemler için onay gerektirmeli ve giden hedefleri izlemelidir. Testler, bir izin listesinin her ayrıştırma varyasyonunu engellediğini varsaymak yerine gerçek veri akışlarını doğrulamalıdır. SectechMedia bu konuları siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir