Apa yang terjadi
ServiceNow memperbaiki injeksi SQL di Platform AI ServiceNow yang dapat memungkinkan pengguna tanpa otentikasi mengeksekusi SQL arbitrer terhadap database yang mendasari instance dan membaca atau memodifikasi data instance. Patch berlaku untuk hotfix keluarga Yokohama/Zurich/Australia (misalnya Yokohama Patch 13 Hot Fix 5a). Tidak ada eksploitasi berbahaya yang diketahui dilaporkan.
Mengapa penting
ServiceNow adalah platform alur kerja/AI perusahaan yang paling banyak digunakan; SQLi tanpa otentikasi di komponen Platform AI-nya menempatkan data tiket, hak akses, dan database yang mendasari pada risiko di mana pun fitur AI diaktifkan — eksposur langsung untuk penerapan AI perusahaan dengan tingkat keparahan kritis.
Vektor serangan
Permintaan jaringan tanpa otentikasi terhadap komponen Platform AI yang mengeksekusi SQL arbitrer terhadap database yang mendasari instance.
Sistem yang terdampak
Platform AI ServiceNow < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
Mitigasi
Terapkan pembaruan keamanan ServiceNow / tingkatkan ke rilis yang ditambal sesuai KB3159623 (instance yang dihosting diperbarui secara otomatis).