ANS-1659 · RôLES, AUTORISATIONS ET SéCURITé
Quelles sont les implications en matière de sécurité liées à l’activation du HTML dans les formules de recherche NetSuite ?
L'activation du HTML dans les formules de recherche NetSuite entraîne des failles de sécurité spécifiques dont les administrateurs doivent être conscients.
Solution courte
L'activation du HTML dans les formules de recherche NetSuite soulève deux problèmes de sécurité majeurs : le contournement des mesures de sécurité prévues par le système et le risque lié à des liens externes malveillants. Des restrictions peuvent s'appliquer aux résultats de recherche pour des raisons de sécurité, et l'autorisation du HTML pourrait permettre de les contourner. De plus, les utilisateurs disposant d'autorisations de création de formules de recherche pourraient, par inadvertance ou de manière malveillante, intégrer des liens vers des menaces externes, y compris des domaines de confiance redirigés.
Scénario
Les administrateurs ou utilisateurs de NetSuite peuvent envisager d’activer le HTML dans les formules de recherche afin de répondre à des exigences spécifiques en matière d’affichage ou de mise en forme des résultats de recherche. Toutefois, avant de procéder ainsi, il est essentiel de comprendre les implications potentielles en matière de sécurité que cette action pourrait entraîner pour l’environnement NetSuite.
Solution
Lorsque le HTML est activé dans les formules de recherche NetSuite, deux problèmes de sécurité majeurs se posent :
Contournement des mesures de sécurité mises en place
les résultats de recherche du système présentent souvent des limitations inhérentes, qui peuvent être mises en œuvre intentionnellement à des fins de sécurité. L’introduction de code HTML dans les formules de recherche pourrait potentiellement être exploitée pour contourner ces mesures de sécurité, entraînant une exposition involontaire des données ou une manipulation du système.
Risque de menaces externes via des liens
Il n’existe aucun mécanisme intégré garantissant que les utilisateurs disposant des autorisations nécessaires pour créer ou modifier des recherches n’intègreront pas de code HTML renvoyant vers des menaces externes. Ce risque s’étend aux scénarios dans lesquels des domaines externes apparemment fiables pourraient être redirigés de manière malveillante par des attaquants, compromettant ainsi la sécurité des utilisateurs lorsqu’ils cliquent sur de tels liens dans les résultats de recherche NetSuite.
Support expert NetSuite
Besoin d’aide pour cet enjeu NetSuite ?
Accompagnement-conseil et configuration pour Rôles, autorisations et sécurité
