Biblioteka Restforce przed wersją 3.0.0 nieprawidłowo koduje identyfikatory URI, co umożliwia atakującemu wstrzyknięcie dowolnych parametrów do żądań API Salesforce. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Insufficient URI encoding in restforce before 3.0.0 allows attacker to inject arbitrary parameters into Salesforce API requests.
Błąd polega na niedostatecznym kodowaniu znaków specjalnych w URI konstruowanych przez bibliotekę Restforce podczas komunikacji z API Salesforce. Atakujący może spreparować dane wejściowe zawierające niezakodowane znaki, które zostaną zinterpretowane jako dodatkowe parametry żądania HTTP. Pozwala to na manipulację treścią żądań wysyłanych do API Salesforce poza zamierzonym zakresem.
Atakujący może wstrzyknąć dowolne parametry do żądań API Salesforce, co może skutkować nieautoryzowanym odczytem, modyfikacją lub usunięciem danych w systemie Salesforce, a także obejściem mechanizmów kontroli dostępu.
Należy zaktualizować bibliotekę Restforce do wersji 3.0.0 lub nowszej, w której wprowadzono poprawne kodowanie URI. Szczegóły poprawki dostępne są w referencjach producenta (pull request #392 w repozytorium GitHub restforce/restforce).
Biblioteka Restforce (gem Ruby) w wersjach wcześniejszych niż 3.0.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRestforce
APPRestforce< 3.0.0