ΑρχικήSecuritySalesforce CLI Installer: Ευπάθεια επιτρέπει εκτέλεση κακόβουλου κώδικα

Salesforce CLI Installer: Ευπάθεια επιτρέπει εκτέλεση κακόβουλου κώδικα

Μια κρίσιμη ευπάθεια στο Salesforce CLI installer (sf-x64.exe) επιτρέπει στους επιτιθέμενους να επιτύχουν εκτέλεση κώδικα, κλιμάκωση προνομίων και πρόσβαση σε επίπεδο SYSTEM σε συστήματα Windows.

Salesforce CLI Installer ευπάθεια

Η ευπάθεια, που παρακολουθείται ως CVE-2025-9844, προκύπτει από την ακατάλληλη διαχείριση των executable file paths από τον installer, επιτρέποντας την εκτέλεση κακόβουλων αρχείων στη θέση των νόμιμων binaries όταν το λογισμικό αποκτάται από μη αξιόπιστες πηγές.

Η ευπάθεια εκμεταλλεύεται τον τρόπο με τον οποίο ο Salesforce CLI installer επιλύει file paths κατά την εγκατάσταση. Όταν εκτελείται το sf-x64.exe, φορτώνει διάφορα βοηθητικά εκτελέσιμα και DLL από τον τρέχον working directory, πριν επιστρέψει στον κατάλογο που περιέχει τον installer.

Ένας επιτιθέμενος που τοποθετεί ένα κατασκευασμένο εκτελέσιμο με όνομα ίδιο με ένα νόμιμο στοιχείο (για παράδειγμα, sf-autoupdate.exe ή sf-config.dll) στον ίδιο φάκελο, μπορεί να κάνει τον installer να φορτώσει και να εκτελέσει τον κώδικα του επιτιθέμενου.

Δείτε επίσης: CISA: Ευπάθεια Chrome zero-day στον Κατάλογο KEV

Δεδομένου ότι ο installer εκτελείται με αυξημένα προνόμια από προεπιλογή, γράφοντας registry keys κάτω από το HKLM και δημιουργώντας υπηρεσίες κάτω από το LocalSystem, ο εισαγόμενος κώδικας “κληρονομεί“ προνόμια επιπέδου SYSTEM. Ως αποτέλεσμα, ο επιτιθέμενος αποκτά τον πλήρη έλεγχο του μηχανήματος.

Κατά την εκτέλεση, ο installer φορτώνει το κακόβουλο sf-autoupdate.exe, το οποίο κλιμακώνει τα προνόμια δημιουργώντας μια υπηρεσία reverse shell κάτω από τον λογαριασμό LocalSystem. Ο επιτιθέμενος στη συνέχεια χρησιμοποιεί το shell για να εκτελέσει εντολές και να ανακτήσει επιτυχώς SYSTEM-level output.

Salesforce CLI Installer: Ευπάθεια επιτρέπει εκτέλεση κακόβουλου κώδικα

Salesforce CLI: Επηρεαζόμενες εκδόσεις και προστασία

Όλες οι εκδόσεις του Salesforce CLI πριν από την 2.106.6 επηρεάζονται από αυτήν την ευπάθεια. Σημαντικό είναι ότι μόνο οι χρήστες που εγκαθιστούν το CLI από μη αξιόπιστους mirrors ή αποθετήρια τρίτων κινδυνεύουν. Οι εγκαταστάσεις μέσω του επίσημου ιστότοπου της Salesforce χρησιμοποιούν έναν υπογεγραμμένο installer που επιβάλλει αυστηρό path resolution και ελέγχους ακεραιότητας.

Για την αντιμετώπιση του προβλήματος, οι επηρεαζόμενοι χρήστες θα πρέπει να απεγκαταστήσουν άμεσα οποιαδήποτε έκδοση του CLI που αποκτήθηκε από μη επαληθευμένες πηγές και να πραγματοποιήσουν έναν διεξοδικό έλεγχο συστήματος για άγνωστα εκτελέσιμα ή ύποπτες υπηρεσίες.

Δείτε επίσης: Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Η Salesforce έχει κυκλοφορήσει την έκδοση 2.106.6, η οποία διορθώνει το πρόβλημα. Οι διαχειριστές συνιστάται να επιβάλλουν εγκατάσταση μόνο από αξιόπιστα σημεία και να ενεργοποιούν τις πολιτικές Microsoft Defender Application Control (MDAC) για να περιορίσουν την εκτέλεση μη εξουσιοδοτημένων binaries σε installation directories.

Η συνεχής παρακολούθηση των system event logs για μη αναμενόμενη δημιουργία υπηρεσιών ή εκτέλεση installer υπό μη τυπικές διαδρομές θα βοηθήσει στην έγκαιρη ανίχνευση προσπαθειών εκμετάλλευσης.

Συνεχής κίνδυνος

Η ευπάθεια CVE-2025-9844 στον installer του Salesforce CLI υπογραμμίζει έναν από τους πιο ύπουλους κινδύνους για τα Windows: την κατάχρηση της διαδικασίας εγκατάστασης λογισμικού για απόκτηση προνομίων SYSTEM. Παρότι το πρόβλημα αφορά κυρίως χρήστες που κατεβάζουν το εργαλείο από μη επίσημες πηγές, η ύπαρξή του αποδεικνύει ότι ακόμη και εταιρείες με υψηλά πρότυπα ασφάλειας μπορούν να εκτεθούν μέσω φαινομενικά «αθώων» σφαλμάτων στη διαχείριση διαδρομών αρχείων.

Salesforce CLI Installer: Ευπάθεια επιτρέπει εκτέλεση κακόβουλου κώδικα

Το περιστατικό λειτουργεί ως προειδοποίηση για οργανισμούς που βασίζονται σε εργαλεία ανάπτυξης cloud: τα installers με αυξημένα δικαιώματα είναι ιδιαίτερα ελκυστικοί στόχοι, καθώς κάθε παράκαμψη ελέγχου ακεραιότητας μπορεί να επιτρέψει πλήρη έλεγχο συστήματος. Η αλυσίδα CI/CD γίνεται έτσι ο πιο αδύναμος κρίκος, ειδικά όταν developers εγκαθιστούν εργαλεία από mirrors, ανεπίσημα repos ή sites τρίτων για λόγους ταχύτητας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ευπάθεια στο SolarWinds Web Help Desk επιτρέπει εκτέλεση RCE

Η δημοσίευση ενημερωμένης έκδοσης (2.106.6) είναι μόνο μέρος της λύσης. Επιχειρήσεις και IT admins χρειάζεται να εφαρμόσουν αυστηρές πολιτικές προμήθειας λογισμικού — λήψεις αποκλειστικά από επίσημες πηγές, υποχρεωτική επαλήθευση ψηφιακών υπογραφών και ενεργοποίηση ελέγχων όπως το Microsoft Defender Application Control. Παράλληλα, η παρακολούθηση logs για ασυνήθιστες υπηρεσίες ή περίεργες τοποθεσίες εκτέλεσης installers μπορεί να εντοπίσει απόπειρες εκμετάλλευσης προτού εξελιχθούν σε πλήρη παραβίαση.

Το ζήτημα δείχνει πόσο κρίσιμη είναι η αρχή της ελάχιστης εμπιστοσύνης (Zero Trust) και η συνεχής επαγρύπνηση στη διανομή εργαλείων ανάπτυξης. Σε έναν κόσμο όπου κάθε developer workstation μπορεί να αποτελέσει πύλη εισόδου, η σωστή διαχείριση λογισμικού εγκατάστασης γίνεται βασική γραμμή άμυνας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS