何が起きたか
ServiceNowは、ServiceNow AIプラットフォームのSQLインジェクションを修正した。この脆弱性により、認証されていないユーザーがインスタンスの基盤となるデータベースに対して任意のSQLを実行し、インスタンスデータを読み取りまたは変更できる可能性があった。パッチは横浜/チューリッヒ/オーストラリアファミリーのホットフィックス(例: 横浜パッチ13ホットフィックス5a)に適用される。既知の悪意のある悪用は報告されていない。
なぜ重要か
ServiceNowは最も広く展開されているエンタープライズワークフロー/AIプラットフォームである。AIプラットフォームコンポーネントの認証不要SQLiは、AI機能が有効な場所であればどこでも、チケットデータ、エンタイトルメント、基盤となるデータベースをリスクにさらす。これは重大度「深刻」の直接的なエンタープライズAI展開の露出である。
攻撃経路
AIプラットフォームコンポーネントに対する認証不要のネットワークリクエストが、インスタンスの基盤となるデータベースに対して任意のSQLを実行する。
影響を受けるシステム
ServiceNow AIプラットフォーム < (横浜パッチ13 HF5a / チューリッヒパッチ10 HF3b以降 / オーストラリアパッチ5)
緩和策
KB3159623に従ってServiceNowセキュリティアップデートを適用/パッチ適用済みリリースにアップグレードする(ホステッドインスタンスは自動的に更新される)。