Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Утечка ServiceNow: тысячи компаний под угрозой (http://txgate.io:443/showthread.php?t=9186)

Artifact 05-09-2025 01:51 PM


ServiceNow и их "маленькая" уязвимость с 2015 года.
Эксперт по кибербезопасности предупреждает: на цифровой бизнес-платформе ServiceNow обнаружена уязвимость в данных, ставящих под угрозу пользователей платформы.
ServiceNow — это облачная платформа, предназначенная для автоматизации рабочих процессов в компаниях. Она помогает организациям улучшать и оптимизировать процессы обслуживания, управления инцидентами, изменениями и другие IT-услуги, а также предоставляет инструменты для автоматизации рабочих задач в других отделах, таких как HR, обслуживание клиентов и безопасность.
"Была выявлена потенциальная проблема с утечкой данных во встроенной функции ServiceNow", - сказал Даниэль Мисслер в своем сообщении на платформе X. "Уязвимость позволяет неаутентифицированным пользователям извлекать данные из записей".
https://www.securitylab.ru/upload/me...4s28j592ko.png
Согласно коллеге Мисслера, которого он цитирует, к утечке могли подвергнуться такие данные, как имена, адреса электронной почты и внутренние документы, причем пострадали "тысячи компаний".
Мисслер считает, что слабое место - это неправильная конфигурация в компоненте или виджете системы ServiceNow под названием Simple List, который помещает записи в таблицы, которые легко читать.
Более того, этот сбой существует с момента создания компонента Simple List в 2015 году. Пока что Мисслер говорит, что нет доказательств того, что уязвимость использовали злоумышленники, хотя это не обязательно означает, что это не произошло.
"Не было доказательств эксплуатации в реальной жизни. Однако [...] после этой публикации вероятность атаки значительно возрастет", - добавил он с иронией.
Чтобы устранить проблему, Мисслер настоятельно рекомендует организациям внедрять ограничения интернет-протокола для входящего трафика, отключать публичные виджеты или усилить свои списки контроля доступа с помощью плагина.
Похоже, Мисслер основывался на более подробном отчете коллеги-исследователя в области кибербезопасности Аарона Костелло , на который он ссылался в своей теме на Twitter.


All times are GMT. The time now is 09:47 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.