Podatność w mechanizmie Access Control List (ACL) platformy ServiceNow pozwala uwierzytelnionemu użytkownikowi na ominięcie kontroli autoryzacji i uzyskanie dostępu do wrażliwych danych. Ocena CVSS 9.9 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z dotkniętych wersji platformy.
▸ Pokaż oryginał (EN)
ServiceNow has released patches and an upgrade that address an Access Control List (ACL) bypass issue in ServiceNow Core functionality. Additional Details This issue is present in the following supported ServiceNow releases: * Quebec prior to Patch 10 Hot Fix 8b * Rome prior to Patch 10 Hot Fix 1 * San Diego prior to Patch 7 * Tokyo prior to Tokyo Patch 1; and * Utah prior to Utah General Availability If this ACL bypass issue were to be successfully exploited, it potentially could allow an authenticated user to obtain sensitive information from tables missing authorization controls.
Problem polega na nieprawidłowej implementacji mechanizmu ACL w module Core funkcjonalności ServiceNow, przez co pewne tabele w systemie pozbawione są właściwych kontroli autoryzacji. Uwierzytelniony użytkownik — nawet o ograniczonych uprawnieniach — może ominąć te kontrole i uzyskać dostęp do zasobów, do których normalnie nie powinien mieć wglądu. Luka klasyfikowana jest jako ujawnienie informacji (CWE-200) oraz nieprawidłowe przechowywanie lub udostępnianie zasobów (CWE-668).
Skuteczne wykorzystanie podatności może umożliwić uwierzytelnionemu atakującemu uzyskanie poufnych informacji przechowywanych w tabelach bazy danych ServiceNow pozbawionych właściwych kontroli dostępu, co w kontekście wektora CVSS może prowadzić do pełnego naruszenia poufności, integralności i dostępności danych w systemie.
Należy zaktualizować ServiceNow do następujących wersji lub nowszych: Quebec Patch 10 Hot Fix 8b, Rome Patch 10 Hot Fix 1, San Diego Patch 7, Tokyo Patch 1 lub Utah General Availability. Szczegółowe informacje dostępne są w biuletynie producenta (KB1303489).
ServiceNow w wersjach: Quebec przed Patch 10 Hot Fix 8b, Rome przed Patch 10 Hot Fix 1, San Diego przed Patch 7, Tokyo przed Tokyo Patch 1 oraz Utah przed Utah General Availability.
Publiczny exploit oraz szczegółowa analiza techniczna dotycząca eskalacji uprawnień do poziomu administratora zostały opublikowane (Packet Storm Security, Full Disclosure, x64.sh), co istotnie zwiększa ryzyko aktywnego wykorzystania podatności mimo braku wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HServicenow
APPServicenowquebecromesan_diegotokyoutah
Powiązane podatności
Krytyczna podatność RCE w ServiceNow Now Platform (input validation)
ServiceNow Now Platform — zdalny RCE bez uwierzytelnienia (input validation)
Zdalne wykonanie kodu w ServiceNow Now Platform (RCE bez uwierzytelnienia)
ServiceNow has addressed a blind SQL injection vulnerability that was identified in the Now Platform. This vul...
report_viewer.do in ServiceNow Release Jakarta Patch 8 and earlier allows remote attackers to execute arbitrar...