← voltar
CVE-2024-4879

Jelly Template Injection Vulnerability in ServiceNow UI Macros

CVSS 9.3 CRITICALEPSS 100.0%● KEVCWE-1287
Em resumo

Uma falha nos Macros de Interface do ServiceNow permite que atacantes não autenticados injetem código malicioso através de entrada de template, resultando em execução remota de código na plataforma. Isso é crítico porque contorna autenticação e afeta todos os usuários das instâncias ServiceNow afetadas.

Detalhe técnico

Vulnerabilidade de injeção de template (CWE-1287) nos Macros de Interface do ServiceNow permite execução remota de código sem autenticação devido a validação insuficiente de entrada. O vetor de ataque é baseado em rede sem exigência de autenticação; as versões afetadas incluem Vancouver e Washington DC do Now Platform. A exploração bem-sucedida resulta em execução arbitrária de código no contexto da plataforma.

Resumo gerado e traduzido por IA a partir da descrição oficial.
ServiceNow has addressed an input validation vulnerability that was identified in Vancouver and Washington DC Now Platform releases. This vulnerability could enable an unauthenticated user to remotely execute code within the context of the Now Platform. ServiceNow applied an update to hosted instances, and ServiceNow released the update to our partners and self-hosted customers. Listed below are the patches and hot fixes that address the vulnerability. If you have not done so already, we recommend applying security patches relevant to your instance as soon as possible.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →