CRITICAL🇬🇧 English

CVE-2018-3777

Wstrzyknięcie parametrów do API Salesforce przez błąd kodowania URI w Restforce

CVSS 9.8v3.1pub. 2018-08-03upd. 2024-11-21

Biblioteka Restforce przed wersją 3.0.0 nieprawidłowo koduje identyfikatory URI, co umożliwia atakującemu wstrzyknięcie dowolnych parametrów do żądań API Salesforce. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Insufficient URI encoding in restforce before 3.0.0 allows attacker to inject arbitrary parameters into Salesforce API requests.

🤖 Analiza AI
Jak działa

Błąd polega na niedostatecznym kodowaniu znaków specjalnych w URI konstruowanych przez bibliotekę Restforce podczas komunikacji z API Salesforce. Atakujący może spreparować dane wejściowe zawierające niezakodowane znaki, które zostaną zinterpretowane jako dodatkowe parametry żądania HTTP. Pozwala to na manipulację treścią żądań wysyłanych do API Salesforce poza zamierzonym zakresem.

Skutki

Atakujący może wstrzyknąć dowolne parametry do żądań API Salesforce, co może skutkować nieautoryzowanym odczytem, modyfikacją lub usunięciem danych w systemie Salesforce, a także obejściem mechanizmów kontroli dostępu.

Mitygacja

Należy zaktualizować bibliotekę Restforce do wersji 3.0.0 lub nowszej, w której wprowadzono poprawne kodowanie URI. Szczegóły poprawki dostępne są w referencjach producenta (pull request #392 w repozytorium GitHub restforce/restforce).

Kogo dotyczy

Biblioteka Restforce (gem Ruby) w wersjach wcześniejszych niż 3.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Restforce

    APP
    Restforce
    < 3.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje