Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
raccoon — Auditor de acceso a objetos de Salesforce | Kitploit
Herramientas/GitHubGitHub/nccgroup/raccoon
Seguridad de Infraestructura en la NubeAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)Mala ConfiguraciónSeguridad de Bases de Datos
GitHubnccgroup/raccoon

raccoon

Auditor de acceso a objetos de Salesforce

Ver Repositorio
118720hace 3 añosRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Raccoon: auditor de acceso a objetos de Salesforce

Publicado como código abierto por NCC Group Plc - https://www.nccgroup.com/

Desarrollado por Jerome Smith @exploresecurity (con agradecimientos a Viktor Gazdag @wucpi)

https://www.github.com/nccgroup/raccoon

Publicado bajo AGPL - consulte LICENSE para más información.

Descripción

Esta herramienta determina qué Perfiles y Conjuntos de Permisos (con usuarios activos) tienen alguna combinación de permisos de lectura/edición/eliminación sobre TODOS los registros de un conjunto determinado de objetos, basándose en su uso compartido efectivo y en la configuración de los objetos. A partir de esta salida, se pueden investigar configuraciones incorrectas que potencialmente permiten un acceso excesivo a objetos que contienen datos sensibles. Consulte la publicación de blog adjunta para obtener los antecedentes en https://research.nccgroup.com/2021/06/28/are-you-oversharing-in-salesforce.

Se recomienda verificar los resultados manualmente con referencia directa a la configuración de Salesforce y/o probando los Perfiles y Conjuntos de Permisos afectados. Si se encuentran discrepancias, por favor notifique un problema con el mayor detalle posible.

Uso

Requisitos:

  • Python 3
  • El módulo requests de Python (cubierto por requirements.txt)
  • Una cuenta con los siguientes permisos mínimos:
    • 'API Enabled'
    • 'View Setup and Configuration'
    • 'Modify Metadata Through Metadata API Functions' (consulte la nota sobre 'Permisos de la cuenta')
    • Permiso de lectura en todos los objetos a auditar (o conceda 'View All Data')
  • Para la autenticación, proporcione O BIEN username + password + (opcional) token O sessionId (más detalles en la sección Autenticación).

Cree un archivo de configuración JSON (o use config.json como plantilla) y complételo según sea necesario:

{
	"hostname": "somewhere.my.salesforce.com",
	"username": "",
	"password": "",
	"token": "<optional token>",
	"sessionId": "",
	"objects": ["Account", "Contact"],
	"checkLimits": true,
	"debug": <optional debug level (0, 1 or 2)>
}

objects es una lista de objetos de Salesforce de interés (es decir, los datos que más le importan). Usar los nombres formales de la API es el método más fiable pero, si no se encuentra una coincidencia, Raccoon intentará algunas coincidencias simples basadas, por ejemplo, en la etiqueta mostrada. Si Raccoon aún no logra encontrar una coincidencia, el programa continuará pero lo señalará en la salida.

checkLimits le permite verificar el saldo de llamadas a la API restantes para la instancia bajo investigación dentro del período móvil de 24 horas. Raccoon realiza relativamente pocas llamadas por objeto (además de un número fijo por ejecución) pero, como cortesía, este parámetro le permite verificar sus límites antes de continuar. El valor predeterminado es true. El número total de solicitudes posibles restantes en el punto de control no es seguro porque el número de llamadas dependerá de cuántos objetos tengan un modelo de uso compartido 'Controlled by Parent'. El número indicado asume que todos lo tienen y, por lo tanto, es un máximo.

Ejecute:

git clone https://github.com/nccgroup/raccoon
pip3 install -r requirements.txt
python3 raccoon.py <config_file>

Autenticación

Cuando se utilizan un nombre de usuario y una contraseña, tenga en cuenta que también puede ser necesario un token de seguridad (si se accede desde una dirección IP fuera de los rangos definidos de Network Access). Consulte este artículo para más información.

Usar la alternativa del ID de sesión es útil en muchos casos:

  • Inicio de sesión único, es decir, no es posible iniciar sesión directamente en Salesforce
  • Se aplica MFA
  • Problemas para obtener un token de API (cuando sea necesario)
  • Evita que las credenciales queden accidentalmente en un archivo

Para obtener el ID de sesión:

  • Inicie sesión en Salesforce y cambie al modo Classic si es necesario
  • Use la herramienta Inspeccionar del navegador para mostrar las cookies
  • A veces hay múltiples cookies sid: asegúrese de tomar la que tenga el atributo Domain que incluya my.salesforce.com o cloudforce.com

Salida

Salida de ejemplo (resumida y anonimizada):

Raccoon - Salesforce object access auditor
- version 1.0
- https://www.github.com/nccgroup/raccoon
* Refer to README for usage notes including important limitations *

Target instance: somewhere.my.salesforce.com
- Login successful

4,969,529 API requests can be sent to this instance from a 24-hour limit of 5,000,000
- Up to 33 further requests are required to complete (3 requests sent so far)
- Do you want to continue? Enter 'y' to proceed: y

Validating objects
- Found object 'Accounts' with API name 'Account'
- Found object 'Contact' with API name 'Contact'
- Found object 'Quotes' with API name 'Quote__c'
- Found object 'Quote Lines' with API name 'QuoteLine__c'

Evaluating 28 Profiles and 104 Permission Sets
- Profiles with active users: 15
- Permission Sets with active users: 67
- Ignoring 50 unused Profiles and Permission Sets

Global Sharing Overrides (ALL records for ALL objects)
------------------------------------------------------

  READ/EDIT/DELETE                           [C]ustom Active/Total [G]uest[E]xt[I]nt
  Profiles
  - System Administrator                              61/91                    [I]

  READ
  Profiles
  - Integration User                         [C]      1/1                      [I]
  - Analytics Cloud Integration User                  1/1                      [I]

Object Sharing (ALL records for EACH object)
--------------------------------------------

Account:
  Organization-wide default sharing
  - Internal: Public Read Only
  - External: <Undefined>

  READ/EDIT/DELETE                           [C]ustom Active/Total [G]uest[E]xt[I]nt
  Profiles
  - Integration User                         [C]      1/1                      [I]
  Permission Sets (* Groups)
  - Mulesoft Integration                     [C]      2/2                      [I]

  READ
  Profiles
  - Read Only                                [C]      192/199                  [I]
  - Sales User                               [C]      192/248                  [I]
  - Finance User                             [C]      16/20                    [I]
  - Standard User                                     6/3075                   [I]
  Permission Sets (* Groups)
  * Accounts PS Group                        [C]      36/39                    [I]
  - Sales Operations                         [C]      24/26                    [I]
  - SharePoint User                          [C]      3/4                      [I]

  Sharing Rules (manual check required):
  - Criteria-based rules configured
  - Ownership-based rules configured

Contact:
  Organization-wide default sharing
  - Internal: Controlled by Parent
  - External: <Undefined>
  Parent object: 'Account'
  - Internal: Public Read Only
  - External: <Undefined>

  READ/EDIT/DELETE                           [C]ustom Active/Total [G]uest[E]xt[I]nt
  Profiles
  - Integration User                                  1/1                      [I]
  Permission Sets (* Groups)
  - Mulesoft Integration                     [C]      2/2                      [I]

  READ
  Profiles
  - Read Only                                [C]      192/199                  [I]
  - Sales User                               [C]      192/248                  [I]
  - Finance User                             [C]      16/20                    [I]
  - Standard User                                     6/3075                   [I]
  Permission Sets (* Groups)
  - Sales Operations                         [C]      24/26                    [I]
Descargar herramienta