ServiceNow cross-site scripting

ALERTES

24/08/2022

CVE-2022-38463

MITJÀ: (6.1)

CVSS3: 5.8

ServiceNow és vulnerable al crosssite scripting, causat per la validació inadequada de l’entrada subministrada per l’usuari per la funció de tancament de sessió. Un atacant remot podria explotar aquesta vulnerabilitat utilitzant un URL especialment dissenyat per a executar un script en el navegador web de la víctima dins del context de seguretat del lloc web d’allotjament, una vegada que es faci clic en l’URL. Un atacant podria fer servir aquesta vulnerabilitat per a robar les credencials d’autenticació basades en les cookies de la víctima.

Sistemes Afectats

  • ServiceNow ServiceNow San Diego Patch 4b
  • ServiceNow ServiceNow San Diego Patch 6

Remediació
Consulti l’avís de seguretat KB1156793 de ServiceNow per a obtenir informació sobre actualitzacions o solucions suggerides.