City Forum, en az Mart 2025'ten bu yana, Salesforce Experience Cloud ve ServiceNow portallarındaki yanlış yapılandırılmış varsayılan misafir (anonim) kullanıcı erişimini kullanarak veri çalan bir kampanya. Saldırgan, tek bir özel Go binary'si ile Salesforce'un hem Aura hem de LWR (Lightning Web Runtime) framework'le...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "City-Forum" campaign reported by Reco, how did it exploit default guest access in Salesforce and ServiceNow portals over at le. Article summary: Let me read Reco's original blog post and the detailed reporting for complete answersNow let me get the remaining details from a couple more sources to fill in the remediation and audit log gapsNow I have comprehensive i. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
En az 17 aydır kimliği belirsiz bir tehdit aktörü, dünya çapındaki Salesforce Experience Cloud sitelerinden ve ServiceNow Service Portallarından sessizce veri çekiyor. Bunu yaparken tek bir yazılım güvenlik açığından yararlanmıyor, kimlik bilgilerini çalmıyor veya kimlik doğrulamayı atlamıyor. Saldırgan, yalnızca kuruluşların platformların yerleşik misafir kullanıcı (anonim) erişimi aracılığıyla zaten herkese açık hale getirdiği verileri kullanıyor.
Güvenlik firması Reco, bu devam eden kampanyaya, saldırganın altyapısına bağlı olan city-forum.com alan adından esinlenerek City-Forum adını verdi. En az Mart 2025'ten bu yana, Almanya'da kiralanan tek bir sunucu, telekomünikasyon sağlayıcıları, bankalar, finansal hizmet firmaları, kurumsal yazılım satıcıları ve kamu sektörü portallarından sistematik olarak veri topluyor.
Hem Salesforce hem de ServiceNow, kimlik doğrulaması yapmamış ziyaretçiler için kalıcı misafir kullanıcı hesapları ile birlikte gelir. Bu misafir kullanıcılar silinemez. Hangi kayıtları ve nesneleri okuyabilecekleri, her kuruluş tarafından yapılandırılır. Misafir profili bir kayda okuma erişimine sahipse, internet üzerindeki herkes bu kaydı tamamen meşru API uç noktaları aracılığıyla alabilir.
Salesforce'ta (Aura framework):
/aura veya /s/sfsites/aura uç noktasına POST istekleri gönderir.HostConfigController.getConfigData işlevini çağırır. SelectableListDataProviderController.getItems işlevini kullanır. Salesforce'ta (LWR — Lightning Web Runtime):
EntityDefinition aracılığıyla şemayı numaralandırarak ve ardından imleç tabanlı sayfalama ile kayıtları okuyarak, POST /webruntime/api/services/data/{version}/graphql?asGuest=trueServiceNow'da:
/api/now/sp/search uç noktasını hedef alır. Bu, büyük ölçüde belgelenmemiş ve kendisine atıfta bulunan neredeyse hiçbir çevrimiçi dokümantasyonu veya açık kaynak aracı bulunmayan, yerel bir Service Portal arama API'sidir. Kendi kendine kayıt denemesi (Salesforce):
/SiteRegister ve /CommunitiesSelfReg ekler. Etkinse, bir misafir kendisini kimliği doğrulanmış bir harici kullanıcıya yükseltebilir ve çok daha fazla veriye erişebilir. 158.220.87.79, Contabo (Alman barındırma sağlayıcısı) üzerinde bir VPS'de barındırılıyor ve city-forum.com alan adına çözümleniyor (2002'de kaydedilmiş, terk edilmiş ve yeniden kullanıma alınmış bir alan adı). Go-http-client User-Agent dizesini kullanır ve bu da onu günlüklerde tanımlamayı kolaylaştırır. Reco'ya göre birincil hedefler şunlardır:
ServiceNow için: Platformun işlem günlükleri (syslog_transaction), /api/now/sp/search isteklerinin POST gövdesini kaydetmez. Savunmacılar, otomatik aramaların yapıldığını ve ne kadar verinin döndürüldüğünü (çıktı uzunluğu sütunu aracılığıyla) görebilir, ancak kesin arama terimlerini veya hangi belirli kayıtların alındığını belirleyemez.
Salesforce için: Misafir numaralandırma trafiği, normal site trafiği gibi görünen meşru, protokole uygun API çağrılarından oluşur. Olay İzleme, misafir kullanıcılardan gelen AuraRequest ve Sites olaylarının hacmini gösterebilirken, günlükler verilerin istendiğini ancak GraphQL veya Aura yanıtlarında döndürülenlerin belirli içeriğini göstermez.
Başka bir deyişle, saldırganın orada olduğunu ve ne kadar veri çektiğini görebilirsiniz, ancak tam olarak hangi kayıtları veya alanları çıkardıklarını yeniden yapılandıramazsınız.
sp_portal, m2m_sp_portal_search_source ve sp_search_source tablolarını kontrol edin. Genel bir portalın ihtiyaç duymadığı herhangi bir arama kaynağını ayırın.is_scripted_source, data_fetch_script ve ACL uygulayan GlideRecordSecure ile uygulamayan düz GlideRecord kullanıp kullanmadığı.kb_uc_can_read_mtom bağlantılarını ayırın.USER_TYPE = 'Guest'getItems ve getConfigData işlemlerine, /webruntime/.../vNN.0/graphql sürüm taramalarına ve /SiteRegister ile /CommunitiesSelfReg üzerindeki isteklere bakın.syslog_transaction: Misafir olarak yapılan /api/now/sp/search isteklerine bakın. Çıktı uzunluğuna göre sıralayın — küçük boş sonuç taban çizgisinden önemli ölçüde daha fazla döndüren satırlar, içerik döndüren aramaları gösterir.Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
City Forum, en az Mart 2025'ten bu yana, Salesforce Experience Cloud ve ServiceNow portallarındaki yanlış yapılandırılmış varsayılan misafir (anonim) kullanıcı erişimini kullanarak veri çalan bir kampanya.
City Forum, en az Mart 2025'ten bu yana, Salesforce Experience Cloud ve ServiceNow portallarındaki yanlış yapılandırılmış varsayılan misafir (anonim) kullanıcı erişimini kullanarak veri çalan bir kampanya. Saldırgan, tek bir özel Go binary'si ile Salesforce'un hem Aura hem de LWR (Lightning Web Runtime) framework'lerini ve ServiceNow'un büyük ölçüde belgelenmemiş bir arama API'sini hedef alıyor.
Hedefler arasında telekom operatörleri, bankalar, finansal hizmet firmaları, kurumsal yazılım satıcıları ve kamu sektörü portalları yer alıyor.