Salesforce è consapevole del fatto che la riservatezza, l'integrità e la disponibilità dei Suoi dati sono di fondamentale importanza per il Suo business, pertanto prendiamo molto sul serio la protezione di questi dati.
Cosa è accaduto?
Il 1° giugno 2023, un ricercatore di sicurezza ha scoperto una vulnerabilità JavaScript che riguardava il progetto NPM open-source tough-cookie di Salesforce. Questa vulnerabilità potrebbe consentire a un malintenzionato di allegare i dati dei cookie a uno spazio dei nomi globale, esponendo i cookie a persone che hanno accesso al codice in esecuzione.
Che cosa ha fatto Salesforce per risolvere il problema?
Il 5 giugno è stata implementata una correzione ed è stata pubblicata una nota di rilascio, disponibile qui, su GitHub. Il 29 giugno è stata rilasciata la versione CVE-2023-26136 per risolvere questa vulnerabilità con un punteggio CVSS di 6.5.
Come posso capire se la mia organizzazione è interessata da questa modifica?
Per determinare se si utilizza il pacchetto NPM tough-cookie e se si è potenzialmente interessati da questa vulnerabilità, procedere come descritta di seguito:
Se quanto precede non è True, l'istanza in esecuzione non è stata interessata dalla vulnerabilità.
Se sono stato interessato dalla vulnerabilità, quali azioni devo intraprendere?
Se si ritiene di essere interessati da questa vulnerabilità, per eliminare il potenziale accesso non autorizzato ai cookie, aggiornare tough-cookie alla versione 4.1.3, disponibile qui. In alternativa, si può aggiornare il codice per assicurarsi che tutte le istanze di CookieJar abbiano rejectPublicSuffixes impostato su True, oppure utilizzare un archivio alternativo a MemoryCookieStore.
Cosa dovrei fare in caso di domande?
In caso di domande, aprire un caso con l'Assistenza tramite il portale di assistenza.000395871

We use three kinds of cookies on our websites: required, functional, and advertising. You can choose whether functional and advertising cookies apply. Click on the different cookie categories to find out more about each category and to change the default settings.
Privacy Statement
Required cookies are necessary for basic website functionality. Some examples include: session cookies needed to transmit the website, authentication cookies, and security cookies.
Functional cookies enhance functions, performance, and services on the website. Some examples include: cookies used to analyze site traffic, cookies used for market research, and cookies used to display advertising that is not directed to a particular individual.
Advertising cookies track activity across websites in order to understand a viewer’s interests, and direct them specific marketing. Some examples include: cookies used for remarketing, or interest-based advertising.