Goby漏洞发布 | CVE-2024-4879 ServiceNowUI /login.do Jelly模板注入漏洞【已复现】

news/2024/11/13 10:09:36/文章来源:https://www.cnblogs.com/gobybot/p/18308112

漏洞名称:ServiceNowUI /login.do Jelly模板注入漏洞(CVE-2024-4879)
English Name:ServiceNowUI /login.do Input Validation Vulnerability(CVE-2024-4879)

CVSS core: 9.3

漏洞描述:
ServiceNow 是一个业务转型平台。通过平台上的各个模块,ServiceNow 可用于从人力资源和员工管理到自动化工作流程或作为知识库等各种用途。
由于ServiceNow的Jelly模板和Glide表达式由于输入验证不严格,存在注入漏洞。这些漏洞可以被未经身份验证的攻击者通过构造恶意请求利用,在ServiceNow中获取敏感文件,甚至远程执行代码。

FOFA查询规则:
product==“servicenow-Products”

受影响资产数量: 12.8W+

受影响版本:
< Utah Patch 10 Hot Fix 3
< Utah Patch 10a Hot Fix 2
< Vancouver Patch 6 Hot Fix 2
< Vancouver Patch 7 Hot Fix 3b
< Vancouver Patch 8 Hot Fix 4
< Vancouver Patch 9
< Vancouver Patch 10
< Washington DC Patch 1 Hot Fix 2b
< Washington DC Patch 2 Hot Fix 2
< Washington DC Patch 3 Hot Fix 1
< Washington DC Patch 4

解决方案:
厂商已发布了漏洞修复程序,请及时关注更新:https://www.servicenow.com/

漏洞检测工具:
【Goby】-资产绘测及实战化漏洞扫描工具,实战漏洞利用效果如图所示:

获取Goby:Goby-资产绘测及实战化漏洞扫描工具

查看Goby更多漏洞:Goby历史漏洞合集

关注Goby公众号获取最新动态:Gobysec

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/745384.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

EMQX配置用户名和密码开启emqx_auth_mnesia认证方式连接

1、 找到MQtt 的 /etc/plugins/ 文件夹下的emqx_auth_mnesia.conf 文件 vim打开编辑该文件,根据例子添加账号密码 并保存 添加内容: auth.user.1.username = admin auth.user.1.password = 123456 2、配置禁止匿名登录(安全认证) 找到emqx.conf编辑## Allow anonymous authe…

NETCORE -MinIO的基本使用

NETCORE -MinIO的基本使用环境:.net6 + minio minio服务部署:https://www.cnblogs.com/1285026182YUAN/p/18308075一. 创建 net6项目 二. 安装minio nuget包 三.在appsetting.json 配置文件中设置MinIO配置 {"Logging": {"LogLevel": {"Default&q…

gwang.top:一键官网查询

gwang.top是由小章做的一款在线工具,专注于帮助用户快速查找软件、机构或公司的官方网站,本文介绍这款工具的使用。原文地址:https://itxiaozhang.com/one-click-official-site-query/ 本文配合视频食用效果最佳,视频教程在文章末尾。简介 gwang.top 是一个小章做的在线查询…

(新)app逆向二(adb操作)

一、逆向的基本流程 # 1.获取app的目标(官网,豌豆荚,下载历史老版本);尽量不要去华为,小米应用市场下载;——》拿到app放在电脑上,并且安装到手机上 # 2.使用抓包工具,手机上操作app,进行抓包是(charles,fiddler); # 3.使用反编译工具(JADX,JD_GUI),把apk问阿金反…

Docker 部署 minio

Docker 部署 miniominio是分布式文件存储一. minio的yaml部署 http版的services:minio-http:command:- server /data --console-address :9001container_name: minio-httpenvironment:- MINIO_ACCESS_KEY=username- MINIO_SECRET_KEY=qI7-****O6image: minio/minio:latestloggi…

SciTech-EECS-电设计- PCB设计-电路设计与仿真系统 + SPICE 仿真描述与模型

电路设计与仿真系统用户可以通过 "仿真系统" 轻松的观察“电路行为”的“即时状态”。 是因为“电子电路设计与仿真系统”集成了原理图编辑器,仿真引擎,波形显示等功能,"仿真系统" 通常也会涵盖“扩展模型”以及电子“元器件库”:"扩展模型"主…

调试——条件断点

最近在用Unity做一款消除类的游戏,在选择两个相同的麻将时,会进行匹配消除,在选择第二个麻将的时候,代码逻辑是遍历麻将种类,然后进行对比匹配,一样则消除,但是第二个麻将被选择之后,触发的逻辑可能出现了问题,之前Debug的时候就一筹莫展了,因为两次点击,都会从touc…

Loki的部署模式

Loki部署模式 Loki程序基于微服务架构,由多个组件构成,不同部署模式下用户的组件亦有所不同“all”表示单体模式 “individual”表示微服务模式 “simple scalable deployment”模式下则存在三个逻辑组“read”、“write”和“backend” 系统架构写路径Distributor负责接收并…

利用FastAPI和OpenAI-Whisper打造高效的语音转录服务

最近好久没有写博客了,浅浅记录下如何将OpenAI-Whisper做成Web服务吧🤣 介绍 在这篇指导性博客中,我们将探讨如何在Python中结合使用FastAPI和OpenAI-Whisper。OpenAI-Whisper是一个前沿的语音识别模型,而FastAPI是一个高性能的现代Web框架,专门用于构建API。这两种技术的…

各种图(流程图,思维导图,UML,拓扑图,ER图)简介

原文链接:https://blog.51cto.com/jiqing9006/3284733 流程图 1.定义:流程图是对过程、算法、流程的一种图像表示,在技术设计、交流及商业简报等领域有广泛的应用。 2.案例3.计算机语言只是一种工具。光学习语言的规则还不够,最重要的是学会针对各种类型的问题,拟定出有效…

使用C#/.NET解析Wiki百科数据实现获取历史上的今天

创建一个webapi项目做测试使用。 创建新控制器,搭建一个基础框架,包括获取当天日期、wiki的请求地址等创建一个Http请求帮助类以及方法,用于获取指定URL的信息 使用http请求访问指定url,先运行一下,看看返回的内容。内容如图右边所示,实际上是一个Json数据。我们主要解…

嘿!通义灵码周边「超大鼠标垫」上线啦,更多玩法等待解锁

嘿!通义灵码周边「超大鼠标垫」上线啦,更多玩法等待解锁【领鼠标垫】简单3步体验通义灵码,即可领取灵码限量版超大鼠标垫! 体验通义灵码升级模型和新功能,贏灵码限量周边和大奖! 两种活动玩法,丰富好礼送不停,快来参与吧! 【玩法一】完成安装、学习、体验通义灵码简单…