「Salesforce DX」のCLIで作成したURL、誰でも管理画面へアクセス可能に
クラウドサービス「Salesforce」のデフォルト設定では、コマンドラインより作成された管理画面へアクセスするためのURLを用いると、認証なしに誰でもアクセスが可能になるとしてCERT/CCが注意喚起を行った。
CERT/CCによると、開発環境である「Salesforce DX(Salesforce Developer Experience)」では、コマンドラインで管理画面にアクセスするための「URL」を作成できるが、デフォルト設定では認証なしに誰でも作成者と同じ権限でアクセスできるという。
作成された「URL」さえ知っていれば、アクセストークンが有効な期間中は誰でも管理画面にリモートよりアクセスして作成者と同じ権限で操作することが可能。「同URL」を介したアクセスの状況について、ユーザーはログを参照できず、追跡も行えないとしている。
CERT/CCは、内部犯行を含めて「API」の悪用を防ぐ保護対策が必要であり、「OWASP API Security 2019」においても、「API」によく見られる脆弱性として適切な範囲の認証が設定されていないケースや、十分なログの記録が行われていないことがリスクとして言及されていると指摘。
今回のケースに関しては、「Salesforce DX」においてセッションのセキュリティ設定を変更することで、「IPアドレス」や「ドメイン」によるアクセス制限が行えるとし、利用環境への影響などを確認した上で対策などを検討するよう利用者へ呼びかけた。
(Security NEXT - 2021/10/05 )
ツイート
関連リンク
PR
関連記事
申請関連書類が所在不明、オフィス転換工事後に判明 - 東京都
チャットアプリの従業員アカウントに不正アクセス - フィッシングに悪用
元従業員が個人情報を退職後にダウンロード - ユナイテッドアローズ
高校教員の個人情報含むメールを誤送信 - 香川県教委
文理学部の掲示板サイトが改ざん、外部サイトに誘導 - 日大
サーバがランサム被害、影響など詳細を調査 - 丸高興業
「セキュリティ10大脅威2026 」組織編の解説書を公開 - IPA
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Wing FTP Server」の脆弱性悪用を確認 - 米当局が注意喚起
システム設定不備で別事業者の売上精算書を誤送信 - 兵庫県

