Usted estĆ” aquĆ:
Lista de admisión de CORS
La lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce.
Nombre de control
Lista de admisión de CORS
Configuración recomendada
- Lista de orĆgenes permitidos: Para permitir que el código (como JavaScript) que se ejecuta en un navegador Web se comunique con Salesforce desde un origen especĆfico, agregue el origen a la lista de permitidos.
Configuración>CORS>Nuevo>Patrón de URL de origen.
Descripción general de control
La lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce. Al autorizar explĆcitamente solo estos orĆgenes, la plataforma permite a los navegadores web interactuar de forma segura con datos de Salesforce desde aplicaciones externas mientras bloquea todos los dominios externos no autorizados.
Riesgo de seguridad si no estĆ” configurado
La falta de una lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) configurada correctamente expone la organización a vulnerabilidades de acceso a datos y secuencias de comandos de sitio cruzadas (XSS) no autorizadas permitiendo a dominios externos no de confianza iniciar solicitudes en API de Salesforce o recursos Lightning.
Escenarios de amenazas
Un atacante aloja un sitio web malicioso que ejecuta una secuencia de comandos en el navegador de un usuario que tiene una sesión de Salesforce activa. Como la lista de admisión de CORS es demasiado permisiva o estÔ mal configurada, el navegador permite al sitio malicioso realizar llamadas de API no autorizadas a Salesforce, permitiendo al atacante exfiltrar datos confidenciales de forma silenciosa o realizar acciones como el usuario autenticado.
Intervalo de puntuaje de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones de impacto de riesgo
Aplicación conectada o Ćmbito de aplicación cliente externa.
Mayor riesgo cuando
El riesgo de una lista de admisión de CORS ineficaz se amplifica significativamente por la falta de regulación sobre aplicaciones externas que pueden explotar la configuración de origen permisiva para eliminar datos.
AdemĆ”s, una PolĆtica de seguridad de contenidos (CSP) dĆ©bil o la ausencia de Seguridad web Lightning crea una sinergia peligrosa donde las secuencias de comandos maliciosas se pueden cargar fĆ”cilmente en la interfaz de usuario y luego utilizar los lĆmites de CORS ineficaces para exfiltrar información confidencial directamente desde el navegador del usuario.
Bajo o ningĆŗn riesgo cuando
Para minimizar el riesgo de una lista de admisión de CORS ineficaz, las organizaciones deben implementar Control de acceso de API para restringir qué aplicaciones conectadas y usuarios pueden acceder a datos de Salesforce, garantizando que solo las identidades autorizadas pueden realizar solicitudes independientemente del origen.
AdemĆ”s, una sólida PolĆtica de seguridad de contenidos (CSP) y Seguridad web Lightning (LWS) proporcionan una defensa crĆtica en profundidad restringiendo dónde puede el navegador enviar datos y aislando componentes para evitar que secuencias de comandos maliciosas accedan a tokens de sesión o realicen llamadas de origen cruzado no autorizadas.
Consideraciones de negocio e integración
Integración con aplicación externa, Ćmbito de API.
Remediación recomendada
Active la lista de admisión de CORS y revise periódicamente la configuración.
Directrices de revisión del estado de seguridad
Security Health Review inspecciona las listas de admisión de CORS para ayudar a identificar configuraciones de CORS ineficaces, como permitir un origen de CORS demasiado permisivo en la lista.

