CVE-2025-64322CVE-2025-64322是Salesforce Agentforce Vibes Extension中的一个关键资源权限分配错误漏洞。该漏洞由于扩展程序对关键配置文件设置了不当的权限,导致攻击者可以操纵可写配置文件。CVSS 3.1基础评分为5.3,属于中危级别。攻击向量为网络层面,无需认证和用户交互即可利用。漏洞影响范围覆盖Agentforce Vibes Extension 3.3.0之前的所有版本。机密性和完整性影响均为低级别,暂无可用性影响。该漏洞由[email protected]于2025年11月4日披露。攻击者可通过构造恶意配置文件或修改现有配置文件来利用此漏洞,可能导致敏感数据泄露或应用程序行为异常。
该漏洞属于CWE-732(关键资源权限分配错误)类别。具体问题在于Agentforce Vibes Extension在安装或运行过程中,对配置文件设置了过于宽松的权限,允许非特权用户或恶意程序修改这些关键配置。配置文件通常包含应用程序的运行参数、API密钥、认证令牌等敏感信息。由于权限控制不当,攻击者可以:1)修改配置参数以改变应用程序行为;2)注入恶意配置项;3)窃取存储在配置文件中的敏感凭证;4)利用配置漏洞提升权限或执行未授权操作。攻击者无需认证即可通过网络访问目标系统,利用此漏洞需要能够写入目标系统的文件系统。成功利用后可导致数据完整性受损、敏感信息泄露等安全问题。