ثغرات SalesBleed مكّنت من تسريب البيانات دون أي تفاعل من مستخدمي Salesforce Agentforce

Cloud security operations team investigating compromised Azure service principals

كشف باحثون عن ثلاث ثغرات أمنية، أُطلق عليها مجتمعة اسم SalesBleed، يمكنها تحويل سجلات إدارة علاقات العملاء غير الموثوقة إلى تعليمات لعملاء Salesforce Agentforce. مكّن مساران من الهجوم من تسريب البيانات دون أي نقرة، في حين يمكن لمسار ثالث استخدام تكامل Agentforce-Slack لنشر رسائل تصيد احتيالي تحت هوية عميل موثوق.

بيانات العملاء المحتملين المسمومة تحولت إلى تعليمات للعميل

استخدم البحث نماذج Salesforce Web-to-Lead لوضع تعليمات مخفية داخل سجلات إدارة علاقات العملاء. وبقيت هذه التعليمات خاملة إلى أن طلب موظف من عميل Agentforce معالجة السجل. وقد وجد الباحثون طرقاً لتجاوز ضوابط Trusted URLs وتضمين معلومات CRM الحساسة في الطلبات الصادرة. واستخدم مسار آخر معاينات روابط Slack وسلوك مراسلة العميل.

أبلغت Zenity عن المشكلات لشركة Salesforce في يونيو. وقالت Salesforce إن الأخطاء تم معالجتها بحلول 19 أغسطس، وإنها عززت الضوابط ذات الصلة وغيّرت السلوك الافتراضي لبعض إجراءات Slack لتتطلب تأكيد المستخدم. وقالت الشركة إنه لا يوجد لديها دليل على استغلال من جانب العملاء.

أذونات العملاء تتطلب اختبار تدفق البيانات

ينبغي على المؤسسات التعامل مع حقول CRM الخارجية كمدخلات غير موثوقة، وتقييد البيانات التي يمكن للعميل الوصول إليها، وطلب التأكيد للإجراءات ذات التأثير العالي، ومراقبة الوجهات الصادرة. وينبغي أن يتحقق الاختبار من تدفقات البيانات الفعلية بدلاً من افتراض أن قائمة السماح تحظر كل تنوع في التحليل. تتابع SectechMedia هذه القضايا في تغطيتها لـالأمن السيبراني.

المصادر

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *