← volver
CVE-2024-5217criticalbajo ataqueCWE-184

Incomplete Input Validation in GlideExpression Script

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.2epss 100%
de la publicación al arma18 días
Publicada en NVD10 jul
1ª PoC+18d
CISA KEV+19d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-08-19

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de validação de entrada no motor de scripts GlideExpression do Now Platform (ServiceNow) que permite execução remota de código por um atacante não autenticado. Está no catálogo KEV da CISA com exploração confirmada em campo, o que — combinado com CVSS 9.2 e ausência de autenticação — a torna crítica para qualquer instância exposta à internet sem os patches de junho de 2024.

Detalle técnico

A vulnerabilidade é classificada pela ServiceNow e pela CISA como CWE-184 (Incomplete List of Disallowed Inputs). Isso significa que o Now Platform mantinha uma lista de bloqueio (denylist) de padrões ou funções consideradas perigosas dentro do motor GlideExpression — componente que interpreta expressões/scripts usados em regras de negócio, workflows e outras automações da plataforma — mas essa lista era incompleta, deixando passar construções que um filtro de entrada deveria ter rejeitado.

O efeito prático de uma denylist incompleta em um motor de expressão/script é que um atacante consegue submeter uma entrada que escapa da sanitização e é avaliada pelo interpretador com privilégios do próprio Now Platform, resultando em execução de código arbitrário no contexto do servidor. O vetor CVSS4 publicado (AV:N/AC:L/AT:P/PR:N/UI:N) confirma: ataque via rede, complexidade baixa, sem interação do usuário e sem necessidade de credenciais — mas com AT:P (Attack Requirements: Present), ou seja, existe alguma pré-condição além do acesso de rede puro, provavelmente relacionada a como a entrada maliciosa é entregue ao endpoint que processa a expressão GlideExpression.

Não há, nas fontes disponíveis, detalhamento público do endpoint específico, do payload de bypass ou da lista exata de tokens bloqueados que falhava. A ServiceNow não publicou (ou não tornou público) o código-fonte da correção nem o diff da denylist, o que é comportamento típico de fornecedores SaaS que corrigem no lado servidor sem depender de patch instalável pelo cliente final em todos os casos.

Cómo se explota

O vetor é remoto e não exige autenticação prévia na instância — a característica mais perigosa da falha, já que muitas instâncias ServiceNow expõem interfaces públicas (portais de cliente, catálogos de serviço) que podem tocar componentes de script server-side. A exploração bem-sucedida entrega execução de código no contexto do Now Platform, o que em uma plataforma que centraliza dados de service management, RH, segurança e ITSM significa acesso potencial a dados sensíveis e capacidade de pivotar dentro do ambiente do cliente.

Há PoC pública e template Nuclei disponíveis, o que reduz drasticamente a barreira técnica para replicar o ataque — qualquer pessoa com acesso à ferramenta de scanner consegue testar instâncias em massa. A entrada no catálogo KEV da CISA confirma exploração ativa in the wild, não apenas risco teórico; a CISA determinou prazo de correção até 2024-08-19 para agências federais, sinal de urgência real e não apenas prudência regulatória.

O campo Known To Be Used in Ransomware Campaigns está marcado como 'Unknown' pela CISA — não há confirmação de uso em ransomware até a data da entrada, mas isso não exclui exploração para exfiltração de dados ou estabelecimento de persistência.

Versiones

Afectadas
Now Platform releases Washington DC, Vancouver e anteriores (a entrada da CISA KEV cita explicitamente Utah, Vancouver e Washington DC como afetados). Versões e builds específicos (patch level exato por release) não foram detalhados nas fontes disponíveis — consulte os artigos KB1644293 e KB1648313 da ServiceNow para a lista de builds exatos.
Corregidas en
Correção distribuída via patches e hotfixes de segurança do ciclo de junho de 2024, conforme listados nos artigos KB1644293 e KB1648313 da ServiceNow. Os números exatos de patch/hotfix por release (Utah, Vancouver, Washington DC) não estão detalhados nas fontes disponíveis nesta pesquisa — confirme a versão de correção aplicável à sua instância diretamente nesses KBs.

Cómo protegerse

A mitigação primária é aplicar os patches e hotfixes de segurança do ciclo de junho de 2024 listados pela ServiceNow nos artigos KB1644293 e KB1648313. Como o Now Platform é majoritariamente um serviço SaaS operado pela própria ServiceNow, parte da correção pode já ter sido aplicada no lado da plataforma para clientes em release suportado — mas instâncias em versões não suportadas, customizadas ou com aplicação manual de patch pendente permanecem expostas. Confirme diretamente com o painel de administração da instância (ou com o KB específico) se o hotfix relevante à sua versão (Washington DC, Vancouver ou releases anteriores, incluindo Utah) já está aplicado.

Não há, nas fontes consultadas, uma configuração de contorno (workaround) documentada pela ServiceNow que substitua o patch — ou seja, restringir acesso de rede ao portal público não é mitigação completa quando a falha está em lógica de script server-side acessível por fluxos autenticados ou parcialmente autenticados que a maioria dos ambientes expõe por necessidade operacional (portais de cliente, catálogos de serviço). Isolar ou desabilitar temporariamente funcionalidades que dependem de GlideExpression customizado, quando identificável, reduz superfície, mas não é solução suportada oficialmente e pode quebrar funcionalidades de negócio.

O mito a evitar: acreditar que WAF genérico bloqueia esta classe de exploração de forma confiável. Como a falha é uma denylist incompleta dentro do próprio interpretador de expressão da aplicação, um WAF de borda só ajudaria se tivesse assinatura específica para o payload conhecido — e como há PoC pública circulando, assinaturas genéricas tendem a ter alta taxa de falso negativo contra variações do ataque.

Cómo detectar

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos específicos — como padrões de payload, user-agents ou strings de exploração — divulgados oficialmente pela ServiceNow ou pela CISA para este CVE. A existência de template Nuclei e PoC pública sugere que logs de acesso a endpoints relacionados ao processamento de GlideExpression (regras de negócio, scripts client-callable) devem ser revisados por requisições anômalas ou payloads com tentativa de escape de sanitização, mas sem uma assinatura confirmada publicamente, a detecção fica limitada a monitoramento comportamental geral (execução de processos inesperados no contexto da aplicação, criação de contas ou alterações de configuração fora do padrão) em vez de uma assinatura de rede confiável.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
ServiceNow has addressed an input validation vulnerability that was identified in the Washington DC, Vancouver, and earlier Now Platform releases. This vulnerability could enable an unauthenticated user to remotely execute code within the context of the Now Platform. The vulnerability is addressed in the listed patches and hot fixes below, which were released during the June 2024 patching cycle. If you have not done so already, we recommend applying security patches relevant to your instance as soon as possible.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
ServiceNow · Now Platform
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.