Salesforce Developer Experience Command Line Interface におけるアクセス制限不備の問題
タイトル Salesforce Developer Experience Command Line Interface におけるアクセス制限不備の問題
概要

Salesforce Developer Experience Command Line Interface を使用すると、認証されたユーザは自身と同じアクセス権で Salesforce GUI にアクセス可能な URL を生成できます。 この方法でアクセスした場合、ログに記録されません。 Salesforce のセキュリティ設定がデフォルトの場合、IPアドレスやデバイスなどの検証がされることなく、生成した URL を利用し、Salesforce GUI にアクセスすることが可能です。 その結果任意のユーザが、URL を生成したユーザと同じアクセス権で管理アクションを実行可能な問題が存在します。

想定される影響 遠隔の第三者によって、ユーザアカウントの追加やアプリケーションの設定変更などをされる可能性があります。
対策

[ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本問題の影響を軽減することが可能です。  * セッションセキュリティ設定を利用して、IP アドレスまたはドメインによるセッション制限をする 上記の回避策を利用することで、利用している Salesforce に影響を与える可能性があります。詳しくは <a href="https://help.salesforce.com/s/articleView?id=sf.admin_sessions.htm&type=5" target="blank">Salesforce が公開している情報</a>を参照し実施してください。

公表日 2021年10月5日0:00
登録日 2021年10月6日11:54
最終更新日 2021年10月6日11:54
影響を受けるシステム
Salesforce.com, inc.
Salesforce Developer Experience Command Line Interface で管理している Salesforce サービス
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2021年10月06日]   掲載 2021年10月6日11:39