Salesforce Lightning 物件來賓權限

low Web App Scanning Plugin ID 113207

概要

Salesforce Lightning 物件來賓權限

說明

Salesforce Lightning 是元件型架構,用於協助組織建立資料驅動的 SaaS 應用程式。開發人員可藉由組合這些稱為「Aura 元件」的元件,在其 Salesforce 應用程式中快速建立自訂網頁,並透過公開的 API,對 Salesforce 物件和記錄執行特定動作。

如果未對 Aura 元件正確強制執行來賓權限,未經驗證的攻擊者可濫用此功能來擷取 Salesforce 應用程式儲存的敏感資訊。

解決方案

確保套用至來賓使用者的權限符合預期,且符合應用程式需求。如果不需要,也應針對來賓設定檔停用 API 存取權。

另請參閱

https://help.salesforce.com/s/articleView?id=sf.security_data_access.htm&type=5

https://www.salesforce.com/eu/campaign/lightning/

Plugin 詳細資訊

嚴重性: Low

ID: 113207

類型: remote

已發布: 2022/3/24

已更新: 2022/3/24

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Low

分數: 2.9

CVSS v2

風險因素: Low

基本分數: 2.6

媒介: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Low

基本分數: 3.7

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 評分資料來源: Tenable

參考資訊