Chez Salesforce, nous comprenons que la confidentialité, l'intégrité et la disponibilité de vos données sont essentielles pour votre entreprise et nous prenons très au sérieux la protection de vos données.
Que s'est-il passé ?
Le 1er juin 2023, un chercheur spécialisé dans la sécurité a découvert une vulnérabilité JavaScript au sein du projet NPM open source tough-cookie de Salesforce. Cette vulnérabilité pourrait permettre à un acteur malveillant d’attacher des données de cookies à un espace de noms global, ce qui exposerait les cookies aux personnes disposant d’un accès à votre code en cours d’exécution.
Qu’a fait Salesforce pour résoudre ce problème ?
Le 5 juin, un correctif a été implémenté et une note de publication, disponible ici, a été mise en ligne sur GitHub. Le 29 juin, CVE-2023-26136 a été publié pour remédier à cette vulnérabilité ayant un score CVSS de 6,5.
Comment puis-je déterminer si je suis impacté ?
Pour déterminer si vous utilisez le package NPM tough-cookie et si vous êtes potentiellement touché par cette vulnérabilité, procédez comme suit :
Si vous ne vous trouvez dans aucune des situations mentionnées ci-dessus, votre instance en cours d’exécution n’a pas été touchée par la vulnérabilité.
Si je suis concerné, quelles mesures dois-je prendre ?
Si vous déterminez que vous êtes concerné par cette vulnérabilité, pour éliminer tout accès non autorisé potentiel à vos cookies, mettez à niveau tough-cookie vers la version 4.1.3, disponible ici. Vous pouvez également mettre à jour votre code pour faire en sorte qu’au sein de toutes les instances CookieJar, rejectPublicSuffixes soit défini sur true, ou utiliser un élément store autre que MemoryCookieStore.
Comment puis-je poser des questions ?
Si vous avez des questions, ouvrez une demande d’assistance auprès du support via le portail d’aide.000395871

We use three kinds of cookies on our websites: required, functional, and advertising. You can choose whether functional and advertising cookies apply. Click on the different cookie categories to find out more about each category and to change the default settings.
Privacy Statement
Required cookies are necessary for basic website functionality. Some examples include: session cookies needed to transmit the website, authentication cookies, and security cookies.
Functional cookies enhance functions, performance, and services on the website. Some examples include: cookies used to analyze site traffic, cookies used for market research, and cookies used to display advertising that is not directed to a particular individual.
Advertising cookies track activity across websites in order to understand a viewer’s interests, and direct them specific marketing. Some examples include: cookies used for remarketing, or interest-based advertising.