ServiceNow załatało cztery krytyczne luki bezpieczeństwa w swojej platformie AI, z czego trzy otrzymały maksymalną ocenę 10.0 w skali CVSS, umożliwiając atakującym bez uwierzytelnienia zdalne wykonanie kodu i wykonanie dowolnych zapytań SQL. Luki te dotyczą wstrzykiwania kodu w API GraphQL, nieprawidłowej kontroli dostępu przy wgrywaniu obrazów systemowych oraz SQL injection w klauzuli ORDER BY, a także luki typu sandbox escape pozwalającej na wykonanie kodu. Firma wydała łatki dla swoich instancji hostowanych i udostępniła je partnerom oraz klientom hostującym własne systemy.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)