お客様のデータの機密性、完全性、可用性は、お客様のビジネスにとって不可欠であり、Salesforce はお客様のデータの保護に真摯に取り組んでいます。
概要
2023 年 6 月 1 日、セキュリティ研究者が、Salesforce の tough-cookie オープンソース NPM プロジェクトに影響を及ぼす JavaScript の脆弱性を発見しました。この脆弱性により、悪意のある行為者が Cookie データをグローバル名前空間にアタッチすることが可能になるため、実行中のコードにアクセスできる個人に対して Cookie が公開される可能性があります。
この問題に対する Salesforce の対応
6 月 5 日に修正が実装され、リリースノート (こちらから確認できます) が GitHub で公開されました。6 月 29 日、この CVSS スコアが 6.5 の脆弱性に対処するため CVE-2023-26136 が発行されました。
影響があるかどうかを確認する方法
tough-cookie NPM パッケージを使用しているかどうかと、この脆弱性の影響を受ける可能性があるかどうかを確認するには、次の手順を実行します。
上記のすべてに該当しない場合は、実行中のインスタンスは脆弱性の影響を受けません。
影響を受ける場合の対応
この脆弱性の影響を受けると判断した場合は、Cookie への不正なアクセスをなくすため、tough-cookie をバージョン 4.1.3 にアップグレードしてください。バージョン 4.1.3 はこちらから入手できます。または、コードを更新して CookieJar のすべてのインスタンスが rejectPublicSuffixes を true にするか、MemoryCookieStore に代わるストアを使用するように設定することもできます。
問い合わせ先
ご不明な点がある場合は、ヘルプポータルからサポートにケースを登録してください。000395871

We use three kinds of cookies on our websites: required, functional, and advertising. You can choose whether functional and advertising cookies apply. Click on the different cookie categories to find out more about each category and to change the default settings.
Privacy Statement
Required cookies are necessary for basic website functionality. Some examples include: session cookies needed to transmit the website, authentication cookies, and security cookies.
Functional cookies enhance functions, performance, and services on the website. Some examples include: cookies used to analyze site traffic, cookies used for market research, and cookies used to display advertising that is not directed to a particular individual.
Advertising cookies track activity across websites in order to understand a viewer’s interests, and direct them specific marketing. Some examples include: cookies used for remarketing, or interest-based advertising.