CRITICAL🇬🇧 English

CVE-2022-43684

ServiceNow: pominięcie kontroli dostępu ACL umożliwia dostęp do wrażliwych danych

CVSS 9.9v3.1pub. 2023-06-13upd. 2025-02-13

Podatność w mechanizmie Access Control List (ACL) platformy ServiceNow pozwala uwierzytelnionemu użytkownikowi na ominięcie kontroli autoryzacji i uzyskanie dostępu do wrażliwych danych. Ocena CVSS 9.9 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z dotkniętych wersji platformy.

Pokaż oryginał (EN)

ServiceNow has released patches and an upgrade that address an Access Control List (ACL) bypass issue in ServiceNow Core functionality. Additional Details This issue is present in the following supported ServiceNow releases: * Quebec prior to Patch 10 Hot Fix 8b * Rome prior to Patch 10 Hot Fix 1 * San Diego prior to Patch 7 * Tokyo prior to Tokyo Patch 1; and * Utah prior to Utah General Availability If this ACL bypass issue were to be successfully exploited, it potentially could allow an authenticated user to obtain sensitive information from tables missing authorization controls.

🤖 Analiza AI
Jak działa

Problem polega na nieprawidłowej implementacji mechanizmu ACL w module Core funkcjonalności ServiceNow, przez co pewne tabele w systemie pozbawione są właściwych kontroli autoryzacji. Uwierzytelniony użytkownik — nawet o ograniczonych uprawnieniach — może ominąć te kontrole i uzyskać dostęp do zasobów, do których normalnie nie powinien mieć wglądu. Luka klasyfikowana jest jako ujawnienie informacji (CWE-200) oraz nieprawidłowe przechowywanie lub udostępnianie zasobów (CWE-668).

Skutki

Skuteczne wykorzystanie podatności może umożliwić uwierzytelnionemu atakującemu uzyskanie poufnych informacji przechowywanych w tabelach bazy danych ServiceNow pozbawionych właściwych kontroli dostępu, co w kontekście wektora CVSS może prowadzić do pełnego naruszenia poufności, integralności i dostępności danych w systemie.

Mitygacja

Należy zaktualizować ServiceNow do następujących wersji lub nowszych: Quebec Patch 10 Hot Fix 8b, Rome Patch 10 Hot Fix 1, San Diego Patch 7, Tokyo Patch 1 lub Utah General Availability. Szczegółowe informacje dostępne są w biuletynie producenta (KB1303489).

Kogo dotyczy

ServiceNow w wersjach: Quebec przed Patch 10 Hot Fix 8b, Rome przed Patch 10 Hot Fix 1, San Diego przed Patch 7, Tokyo przed Tokyo Patch 1 oraz Utah przed Utah General Availability.

Uwagi

Publiczny exploit oraz szczegółowa analiza techniczna dotycząca eskalacji uprawnień do poziomu administratora zostały opublikowane (Packet Storm Security, Full Disclosure, x64.sh), co istotnie zwiększa ryzyko aktywnego wykorzystania podatności mimo braku wpisu w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Servicenow

    APP
    Servicenow
    quebecromesan_diegotokyoutah
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-5217CRITICAL9.2⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w ServiceNow Now Platform (input validation)

CVE-2024-4879CRITICAL9.3⚠ KEVPL ✓ten sam produkt

ServiceNow Now Platform — zdalny RCE bez uwierzytelnienia (input validation)

CVE-2024-8923CRITICAL9.3PL ✓ten sam produkt

Zdalne wykonanie kodu w ServiceNow Now Platform (RCE bez uwierzytelnienia)

CVE-2024-8924HIGH8.7ten sam produkt

ServiceNow has addressed a blind SQL injection vulnerability that was identified in the Now Platform. This vul...

CVE-2018-7748HIGH8.8ten sam produkt

report_viewer.do in ServiceNow Release Jakarta Patch 8 and earlier allows remote attackers to execute arbitrar...