← voltar
CVE-2024-5217criticalsob ataqueCWE-184

Incomplete Input Validation in GlideExpression Script

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.2epss 100%
da publicação à arma18 dias
Publicada no NVD10 de jul.
1ª PoC+18d
CISA KEV+19d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-08-19

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de validação de entrada no motor de scripts GlideExpression do Now Platform (ServiceNow) que permite execução remota de código por um atacante não autenticado. Está no catálogo KEV da CISA com exploração confirmada em campo, o que — combinado com CVSS 9.2 e ausência de autenticação — a torna crítica para qualquer instância exposta à internet sem os patches de junho de 2024.

Detalhamento técnico

A vulnerabilidade é classificada pela ServiceNow e pela CISA como CWE-184 (Incomplete List of Disallowed Inputs). Isso significa que o Now Platform mantinha uma lista de bloqueio (denylist) de padrões ou funções consideradas perigosas dentro do motor GlideExpression — componente que interpreta expressões/scripts usados em regras de negócio, workflows e outras automações da plataforma — mas essa lista era incompleta, deixando passar construções que um filtro de entrada deveria ter rejeitado.

O efeito prático de uma denylist incompleta em um motor de expressão/script é que um atacante consegue submeter uma entrada que escapa da sanitização e é avaliada pelo interpretador com privilégios do próprio Now Platform, resultando em execução de código arbitrário no contexto do servidor. O vetor CVSS4 publicado (AV:N/AC:L/AT:P/PR:N/UI:N) confirma: ataque via rede, complexidade baixa, sem interação do usuário e sem necessidade de credenciais — mas com AT:P (Attack Requirements: Present), ou seja, existe alguma pré-condição além do acesso de rede puro, provavelmente relacionada a como a entrada maliciosa é entregue ao endpoint que processa a expressão GlideExpression.

Não há, nas fontes disponíveis, detalhamento público do endpoint específico, do payload de bypass ou da lista exata de tokens bloqueados que falhava. A ServiceNow não publicou (ou não tornou público) o código-fonte da correção nem o diff da denylist, o que é comportamento típico de fornecedores SaaS que corrigem no lado servidor sem depender de patch instalável pelo cliente final em todos os casos.

Como é explorada

O vetor é remoto e não exige autenticação prévia na instância — a característica mais perigosa da falha, já que muitas instâncias ServiceNow expõem interfaces públicas (portais de cliente, catálogos de serviço) que podem tocar componentes de script server-side. A exploração bem-sucedida entrega execução de código no contexto do Now Platform, o que em uma plataforma que centraliza dados de service management, RH, segurança e ITSM significa acesso potencial a dados sensíveis e capacidade de pivotar dentro do ambiente do cliente.

Há PoC pública e template Nuclei disponíveis, o que reduz drasticamente a barreira técnica para replicar o ataque — qualquer pessoa com acesso à ferramenta de scanner consegue testar instâncias em massa. A entrada no catálogo KEV da CISA confirma exploração ativa in the wild, não apenas risco teórico; a CISA determinou prazo de correção até 2024-08-19 para agências federais, sinal de urgência real e não apenas prudência regulatória.

O campo Known To Be Used in Ransomware Campaigns está marcado como 'Unknown' pela CISA — não há confirmação de uso em ransomware até a data da entrada, mas isso não exclui exploração para exfiltração de dados ou estabelecimento de persistência.

Versões

Afetadas
Now Platform releases Washington DC, Vancouver e anteriores (a entrada da CISA KEV cita explicitamente Utah, Vancouver e Washington DC como afetados). Versões e builds específicos (patch level exato por release) não foram detalhados nas fontes disponíveis — consulte os artigos KB1644293 e KB1648313 da ServiceNow para a lista de builds exatos.
Corrigidas em
Correção distribuída via patches e hotfixes de segurança do ciclo de junho de 2024, conforme listados nos artigos KB1644293 e KB1648313 da ServiceNow. Os números exatos de patch/hotfix por release (Utah, Vancouver, Washington DC) não estão detalhados nas fontes disponíveis nesta pesquisa — confirme a versão de correção aplicável à sua instância diretamente nesses KBs.

Como se proteger

A mitigação primária é aplicar os patches e hotfixes de segurança do ciclo de junho de 2024 listados pela ServiceNow nos artigos KB1644293 e KB1648313. Como o Now Platform é majoritariamente um serviço SaaS operado pela própria ServiceNow, parte da correção pode já ter sido aplicada no lado da plataforma para clientes em release suportado — mas instâncias em versões não suportadas, customizadas ou com aplicação manual de patch pendente permanecem expostas. Confirme diretamente com o painel de administração da instância (ou com o KB específico) se o hotfix relevante à sua versão (Washington DC, Vancouver ou releases anteriores, incluindo Utah) já está aplicado.

Não há, nas fontes consultadas, uma configuração de contorno (workaround) documentada pela ServiceNow que substitua o patch — ou seja, restringir acesso de rede ao portal público não é mitigação completa quando a falha está em lógica de script server-side acessível por fluxos autenticados ou parcialmente autenticados que a maioria dos ambientes expõe por necessidade operacional (portais de cliente, catálogos de serviço). Isolar ou desabilitar temporariamente funcionalidades que dependem de GlideExpression customizado, quando identificável, reduz superfície, mas não é solução suportada oficialmente e pode quebrar funcionalidades de negócio.

O mito a evitar: acreditar que WAF genérico bloqueia esta classe de exploração de forma confiável. Como a falha é uma denylist incompleta dentro do próprio interpretador de expressão da aplicação, um WAF de borda só ajudaria se tivesse assinatura específica para o payload conhecido — e como há PoC pública circulando, assinaturas genéricas tendem a ter alta taxa de falso negativo contra variações do ataque.

Como detectar

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos específicos — como padrões de payload, user-agents ou strings de exploração — divulgados oficialmente pela ServiceNow ou pela CISA para este CVE. A existência de template Nuclei e PoC pública sugere que logs de acesso a endpoints relacionados ao processamento de GlideExpression (regras de negócio, scripts client-callable) devem ser revisados por requisições anômalas ou payloads com tentativa de escape de sanitização, mas sem uma assinatura confirmada publicamente, a detecção fica limitada a monitoramento comportamental geral (execução de processos inesperados no contexto da aplicação, criação de contas ou alterações de configuração fora do padrão) em vez de uma assinatura de rede confiável.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
ServiceNow has addressed an input validation vulnerability that was identified in the Washington DC, Vancouver, and earlier Now Platform releases. This vulnerability could enable an unauthenticated user to remotely execute code within the context of the Now Platform. The vulnerability is addressed in the listed patches and hot fixes below, which were released during the June 2024 patching cycle. If you have not done so already, we recommend applying security patches relevant to your instance as soon as possible.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.