ServiceNow یه آسیبپذیری بهرهبرداریشده رو وصله کرد
خلاصهٔ کاملتر
ServiceNow به مشتریهاش خبر داده که یه آسیبپذیری رو وصله کرده که بهنظر میرسه ازش بهرهبرداری شده. پلتفرم ابری ServiceNow رو خیلی از سازمانها برای خودکارسازی و مدیریت گردشکار تو حوزههایی مثل مدیریت خدمات IT، منابع انسانی و خدمات مشتری استفاده میکنن، برای همین دامنهٔ این مسئله بزرگه.
شرکت جزئیات حادثه رو علنی نکرده، ولی طبق یه اطلاعیه که برای مشتریهای احراز هویتشده در دسترس بوده (و یه کپیش تو Reddit منتشر شده)، نمونههای میزبانیشدهٔ مشتریها روز ۵ ژوئن یه بهروزرسانی امنیتی گرفتن. به گفتهٔ ServiceNow، این مشکل تو شرایط خاصی اجازه میداد یه کاربر بدون احراز هویت دسترسی بیشتری از اون چیزی که باید به نمونهها پیدا کنه.
مکانیزم رفع هم ساده توضیح داده شده: بهروزرسانی، تنظیمات یه endpoint رو عوض کرده تا دسترسی فقط محدود به کاربرهای احراز هویتشده بشه. یعنی ریشهٔ نقص یه endpoint بوده که بیش از حد باز بوده و درخواستهای احراز هویتنشده رو هم میپذیرفته.
شرکت اضافه کرده که فعالیت غیرعادی مرتبط با این مسئله رو شناسایی کرده و برای یه زیرمجموعه از مشتریها شواهدی از جستوجوی موفق روی جدولهای نمونه دیده، و به همون مشتریها از طریق case اطلاع داده. ServiceNow گفته کاربرهای نسخهٔ پلتفرم استرالیا یا اونهایی که تغییرهای پیکربندی خاصی داده بودن، تحت تأثیرن. فعلاً به مشتریها گفته شده نیازی به اقدام ندارن و شرکت داره بررسی میکنه که آیا به این نقص یه شناسهٔ CVE بده یا نه.
نکتهٔ مهم تو بهروزرسانی مقاله اینه که ServiceNow بعداً یه اطلاعیهٔ عمومی منتشر کرد و توضیح داد که این بهرهبرداری به محققهای امنیتی نسبت داده میشه نه مهاجمها. شرکت گفته بر اساس بررسیهاش، فعالیت مشاهدهشده احتمالاً کار محققهای امنیتی یا تحقیق خود مشتریهاست و این افراد اعلام کردن که کارشون فقط برای ارسال bug bounty بوده و هیچ دادهای استفاده یا نگهداری نشده.
طبق گزارش، یه نفر تو Reddit نوشته که تیم امنیت شرکتش هفتهٔ قبل این آسیبپذیری رو به ServiceNow گزارش داده و همین فرد گفته که ظاهراً شرکت از ۷ آوریل از مسئله خبر داشته ولی اون رو ریسک نمیدونسته.
نکات کلیدی:
- نقص اجازه میداد یه کاربر بدون احراز هویت تو شرایط خاص دسترسی بیشتر از حد مجاز به نمونههای ServiceNow بگیره
- رفع از طریق عوضکردن تنظیمات یه endpoint انجام شد تا دسترسی فقط به کاربرهای احراز هویتشده محدود بشه
- نمونههای میزبانیشده روز ۵ ژوئن بهروزرسانی امنیتی گرفتن
- کاربرهای نسخهٔ پلتفرم استرالیا یا با پیکربندی خاص تحت تأثیر بودن
- شرکت بعداً اعلام کرد فعالیت مشاهدهشده کار محققهای امنیتی برای bug bounty بوده، نه مهاجم، و هنوز معلوم نیست CVE میگیره یا نه




