Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

VC Marcia Butcher, socia de Epstein y fundadora de Day One, lo explica ella misma.

Google envía información personal y financiera de estudiantes de periodismo a ICE

Casi la mitad del equipo fundador de xAI ha abandonado la empresa.

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los investigadores han descubierto más de 20 riesgos de composición, incluidas cinco CVE, en la nube de la industria de Salesforce
Identidad

Los investigadores han descubierto más de 20 riesgos de composición, incluidas cinco CVE, en la nube de la industria de Salesforce

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 10, 2025No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

10 de junio de 2025Ravi LakshmananVulnerabilidad / seguridad SaaS

Salesforce Industry Cloud

Los investigadores de ciberseguridad han descubierto más de 20 riesgos relacionados con la configuración que afectan a Salesforce Industry Cloud (también conocido como Industries de Salesforce), exponiendo datos confidenciales a las partes interesadas fraudulentas internas y externas.

Las debilidades afectan una variedad de componentes, como tarjetas flexibles, mapeadores de datos, procedimientos de integración (IPROC), paquetes de datos, omniout y sesiones de retención de omniscript.

«Las plataformas de código bajo, como Salesforce Industry Cloud, facilitan las aplicaciones de construcción, pero los costos de conveniencia cuando la seguridad no se prioriza», dijo el jefe de investigación de seguridad SaaS de Appomni en un comunicado compartido con Hacker News.

Estos conceptos erróneos permiten el acceso no adaptado a datos confidenciales sobre empleados y clientes a cibercriminales y datos confidenciales cifrados no autorizados, lo que permite que los datos de la sesión detallen cómo los usuarios interactúan con las nubes en la industria de Salesforce, Salesforce y otros sistemas corporativos, y cómo la lógica empresarial.

Ciberseguridad

Después de la divulgación responsable, Salesforce abordó tres deficiencias y emitió dos orientación de configuración más. Los 16 conceptos erróneos restantes se dejan al cliente para solucionarlos ellos mismos.

Las vulnerabilidades asignadas a los identificadores CVE se enumeran a continuación –

CVE-2025-43697 (puntuación CVSS: N/A)-Si la «seguridad de nivel de campo» no está habilitada para «extraer» y «Turbo Extract Data Mapper, el permiso de» ver los datos cifrados «no se aplica el permiso. Campos del objeto OmniulCard CVE-2025-43700 (puntuación CVSS: 7.5) que no usan el objeto OmniulCard CVE-2025-43700 (puntuación CVSS: 7.5).

En pocas palabras, los atacantes pueden armarse estos problemas, pasar por alto los controles de seguridad y extraer información confidencial de clientes o empleados.

Según APPOMNI, CVE-2025-43967 y CVE-2025-43698 se están abordando a través de una nueva configuración de seguridad llamada «EndForcedMflsandDataEnction», en la que solo los usuarios que dicen «solo los clientes están» forzados «para asegurar solo a los clientes para garantizar que solo los clientes tengan» Valores «de los valores de las planuras en los campos regresados ​​a los datos de los datos.

«Para las organizaciones que están sujetas a la delegación de cumplimiento, como HIPAA, GDPR, SOX, PCI-DSS y otras organizaciones, estas brechas pueden representar la exposición de las regulaciones reales», dijo la compañía. «Y dado que es responsabilidad del cliente configurar de manera segura estas configuraciones, una configuración perdida puede ser inexistente en la responsabilidad del proveedor y podría conducir a miles de violaciones de registros».

Cuando llegó al comentario, un portavoz de Salesforce le dijo a Hacker News que la mayoría de los problemas se «derivaron de los problemas de configuración del cliente» y que no eran vulnerabilidades inherentes a la aplicación.

«Todos los problemas identificados en este estudio se han resuelto, los parches ahora están disponibles para los clientes y se ha actualizado la documentación oficial para reflejar las capacidades de configuración completas», dijo la compañía. «Como resultado de estos problemas, no se ha observado evidencia de explotación en el entorno del cliente».

Esta divulgación es que la investigadora de seguridad Tobia Righi, que usa el Mantersplinter de Handle, ha revelado una vulnerabilidad de inyección de lenguaje de objetos de Salesforce (SOQL) que podría explotarse para acceder a datos confidenciales de los usuarios.

Ciberseguridad

Existen vulnerabilidades de día cero (sin CVE) en el controlador Aura predeterminado que existe en todas las implementaciones de Salesforce. Este es el resultado del parámetro «ContentDocumentId» controlado por el usuario.

La explotación exitosa de los defectos podría permitir al atacante insertar consultas adicionales a través de parámetros, lo que permite extraer la base de datos. Las exploits se pueden mejorar aún más al aprobar una lista de IDS correlacionados con objetos de contenido de contenido no publicado para recopilar información sobre documentos cargados.

Según Righi, la ID puede generarse mediante un script de fuerza bruta exposición que puede generar posibles ID de Salesforce anteriores o próximos en función de una ID de entrada válida. Esto es posible a su vez por el hecho de que Salesforce ID en realidad no proporciona perímetros de seguridad y en realidad es algo predecible.

«Como se mencionó en el estudio, después de recibir el informe, nuestro equipo de seguridad investigó y resolvió rápidamente el problema. No hemos observado ninguna evidencia de explotación en el entorno del cliente», dijo un portavoz de Salesforce. «Agradecemos los esfuerzos de Tobia para revelar de manera responsable este problema a Salesforce y continuar alentando a la comunidad de investigación de seguridad a informar posibles problemas a través de canales establecidos».

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleGoogle implementa los teléfonos Android 16 a Pixel y anuncia propuestas para la edición impulsada por la IA para Google Photos
Next Article Adobe libera parches, corrige 254 vulnerabilidades, cierra las brechas de seguridad de alta resistencia
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Agentes norcoreanos se hacen pasar por expertos en LinkedIn para infiltrarse en empresas

febrero 10, 2026

El ransomware Reynolds incorpora controladores BYOVD que desactivan las herramientas de seguridad EDR

febrero 10, 2026

Dentro del auge del parásito digital

febrero 10, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

VC Marcia Butcher, socia de Epstein y fundadora de Day One, lo explica ella misma.

Google envía información personal y financiera de estudiantes de periodismo a ICE

Casi la mitad del equipo fundador de xAI ha abandonado la empresa.

Agentes norcoreanos se hacen pasar por expertos en LinkedIn para infiltrarse en empresas

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.