무슨 일이 있었나
ServiceNow는 ServiceNow AI Platform의 SQL 인젝션을 수정했습니다. 이 취약점으로 인해 인증되지 않은 사용자가 인스턴스의 기본 데이터베이스에 대해 임의 SQL을 실행하고 인스턴스 데이터를 읽거나 수정할 수 있었습니다. 패치는 Yokohama/Zurich/Australia 계열 핫픽스(예: Yokohama Patch 13 Hot Fix 5a)에 적용됩니다. 알려진 악성 악용 사례는 보고되지 않았습니다.
왜 중요한가
ServiceNow는 가장 널리 배포된 엔터프라이즈 워크플로우/AI 플랫폼입니다. AI Platform 구성 요소의 인증되지 않은 SQLi는 AI 기능이 활성화된 모든 곳에서 티켓 데이터, 권한 및 기본 데이터베이스를 위험에 빠뜨립니다 - 심각도가 높은 직접적인 엔터프라이즈 AI 배포 노출입니다.
공격 경로
AI Platform 구성 요소에 대한 인증되지 않은 네트워크 요청이 인스턴스의 기본 데이터베이스에 대해 임의 SQL을 실행합니다.
영향받는 시스템
ServiceNow AI Platform < (Yokohama Patch 13 HF5a / Zurich Patch 10 HF3b+ / Australia Patch 5)
완화 방안
KB3159623에 따라 ServiceNow 보안 업데이트를 적용하거나 패치된 릴리스로 업그레이드하십시오 (호스팅된 인스턴스는 자동으로 업데이트됨).