शोधकर्ताओं ने सामूहिक रूप से SalesBleed नाम की तीन कमजोरियों का खुलासा किया, जो अविश्वसनीय ग्राहक-संबंध रिकॉर्डों को Salesforce Agentforce एजेंटों के लिए निर्देशों में बदल सकती थीं। हमले के दो मार्गों ने ज़ीरो-क्लिक डेटा निष्कासन संभव बनाया, जबकि तीसरा विश्वसनीय एजेंट पहचान के तहत फ़िशिंग संदेश वितरित करने के लिए Agentforce-Slack एकीकरण का उपयोग कर सकता था।
दूषित लीड डेटा एजेंट के निर्देश बन गया
शोध में CRM रिकॉर्डों के भीतर छिपे निर्देश रखने के लिए Salesforce Web-to-Lead फ़ॉर्म का उपयोग किया गया। ये निर्देश तब तक निष्क्रिय रहे, जब तक किसी कर्मचारी ने Agentforce एजेंट से रिकॉर्ड को संसाधित करने के लिए नहीं कहा। शोधकर्ताओं ने Trusted URLs नियंत्रणों को दरकिनार करने और आउटबाउंड अनुरोधों में संवेदनशील CRM जानकारी समाहित करने के तरीके खोजे। एक संबंधित मार्ग में Slack लिंक पूर्वावलोकन और एजेंट संदेश व्यवहार का उपयोग किया गया।
Zenity ने जून में Salesforce को इन समस्याओं की सूचना दी। Salesforce ने कहा कि खामियों को 19 अगस्त तक दूर कर दिया गया, संबंधित नियंत्रणों को मजबूत किया गया और कुछ Slack कार्रवाइयों के लिए डिफ़ॉल्ट व्यवहार बदलकर उपयोगकर्ता की पुष्टि आवश्यक की गई। कंपनी ने कहा कि उसके पास ग्राहकों के विरुद्ध दुरुपयोग का कोई प्रमाण नहीं है।
एजेंट अनुमतियों के लिए डेटा-प्रवाह परीक्षण आवश्यक है
संगठनों को बाहरी CRM फ़ील्ड को अविश्वसनीय इनपुट मानना चाहिए, एजेंट के लिए सुलभ डेटा को सीमित करना चाहिए, उच्च-प्रभाव वाली कार्रवाइयों के लिए पुष्टि आवश्यक करनी चाहिए और आउटबाउंड गंतव्यों की निगरानी करनी चाहिए। परीक्षण में वास्तविक डेटा प्रवाह को सत्यापित करना चाहिए, न कि यह मान लेना चाहिए कि अनुमति-सूची हर पार्सिंग भिन्नता को रोकती है। SectechMedia अपने साइबर सुरक्षा कवरेज में इन मुद्दों पर नज़र रखता है।

प्रातिक्रिया दे