Wir bei Salesforce wissen, dass die Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Daten für Ihr Unternehmen entscheidend sind, und nehmen den Schutz Ihrer Daten sehr ernst.
Was ist geschehen?
Am 1. Juni 2023 entdeckte ein Sicherheitsforscher eine JavaScript-Schwachstelle, die das Open-Source-NPM-Projekt Salesforce Tough-Cookie betrifft. Diese Schwachstelle könnte es einem böswilligen Akteur ermöglichen, Cookie-Daten an einen globalen Namespace anzuhängen, was dazu führt, dass Cookies für Personen mit Zugriff auf Ihren laufenden Code offengelegt werden.
Was hat Salesforce unternommen, um dieses Problem zu beheben?
Am 5. Juni wurde eine Korrektur implementiert und ein Versionshinweis (hier abrufbar) wurde in GitHub veröffentlicht. Am 29. Juni wurde CVE-2023-26136 veröffentlicht, um diese Schwachstelle mit einer CVSS-Bewertung von 6,5 zu beheben.
Wie finde ich heraus, ob ich betroffen bin?
Um festzustellen, ob Sie das NPM-Paket Tough-Cookie verwenden und möglicherweise von dieser Schwachstelle betroffen sind, führen Sie die folgenden Schritte aus:
Wenn alle oben genannten Punkte nicht zutreffen, dann ist Ihre laufende Instanz nicht von der Schwachstelle betroffen.
Welche Maßnahme sollte ich ergreifen, wenn ich betroffen bin?
Wenn Sie feststellen, dass Sie von dieser Schwachstelle betroffen sind, aktualisieren Sie Tough-Cookie auf die Version 4.1.3 (hier verfügbar), um einen möglichen unbefugten Zugriff auf Ihre Cookies zu verhindern. Alternativ könnten Sie Ihren Code aktualisieren, um sicherzustellen, dass bei allen Instanzen von CookieJar rejectPublicSuffixes auf true gesetzt ist oder dass ein alternativer store auf MemoryCookieStore gesetzt ist.
Was sollte ich tun, wenn ich Fragen habe?
Wenn Sie Fragen haben, legen Sie im Hilfeportal einen Kundenvorgang für den Support an.000395871

We use three kinds of cookies on our websites: required, functional, and advertising. You can choose whether functional and advertising cookies apply. Click on the different cookie categories to find out more about each category and to change the default settings.
Privacy Statement
Required cookies are necessary for basic website functionality. Some examples include: session cookies needed to transmit the website, authentication cookies, and security cookies.
Functional cookies enhance functions, performance, and services on the website. Some examples include: cookies used to analyze site traffic, cookies used for market research, and cookies used to display advertising that is not directed to a particular individual.
Advertising cookies track activity across websites in order to understand a viewer’s interests, and direct them specific marketing. Some examples include: cookies used for remarketing, or interest-based advertising.