Data Inference in Now Platform via Conditional ACLs
Uma falha no Now Platform da ServiceNow permite que usuários descubram indiretamente dados sensíveis que não deveriam acessar, usando consultas de intervalo. Isso ocorre porque certas configurações de ACL condicionais não bloqueiam adequadamente essas tentativas de descoberta de dados.
A vulnerabilidade explora validação insuficiente na aplicação de ACLs condicionais contra requisições de range query, permitindo que usuários autenticados e não autenticados infiriam dados da instância. O problema resulta de lógica inadequada de filtragem no tratamento de parâmetros de consulta, potencialmente expondo dados não destinados ao nível de privilégio do solicitante. ServiceNow lançou Query ACLs, Security Data Filters e Deny-Unless ACLs para mitigar essa vulnerabilidade de inferência de dados (CWE-1220).
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →