Tri desetke u ServiceNow-u: do pune kontrole preko otpremljene slike
ServiceNow je zakrpio tri propusta sa najvišom mogućom ocenom 10,0 u svojoj AI Platformi, ranije poznatoj kao Now Platform. Sva tri se iskorišćavaju bez naloga, bez ijednog klika korisnika i uz minimalnu složenost napada. Prvi vodi do izvršavanja proizvoljnog koda kroz jedan od servisa za razmenu podataka. Drugi je najslikovitiji: napadač otpremi pripremljenu sliku u sistemsku konfiguraciju, platforma je obradi, i time mu podigne ovlašćenja. Treći kroz zapostavljeni deo upita nad bazom omogućava čitanje i izmenu podataka u instanci. Uz njih je zakrpljen i propust ocene 8,7, kojim se izlazi iz izolovanog okruženja i pokreće maliciozni kod. ServiceNow nije tamo neki poslovni alat: na njemu radi preko 100.000 poslovnih AI aplikacija, a koristi ga 85 odsto kompanija sa Fortune 500 liste. Zato tu ne stoje samo podaci, nego i automatizovani procesi koji povezuju odeljenja, aplikacije i korisnike. Klijentima u cloudu ServiceNow je zakrpe primenio sam. Oni koji platformu drže na svojim serverima moraju sami da je podignu, prema verziji koju koriste, a ispravke postoje za izdanja Xanadu, Yokohama, Zurich i Australia. Kompanija navodi da za sada nema saznanja o zloupotrebi, ali raniji propusti u ovoj platformi jesu korišćeni u napadima na državne organe i privatne firme.
Ocena 10,0 se ne deli olako. Dobija je samo propust koji radi bez naloga, bez ijedne radnje korisnika i pri tom probija granicu sistema u kojem je nastao. Zato vredi izbrojati koliko ih je bilo u poslednjih deset dana: pet kod Cisca, jedan u Microsoftovom Entra ID-u, jedan u SAP-u i sada tri ovde. Deset desetki za deset dana nije statistička greška nego opis toga gde danas stoji poslovni softver, i koliko toga zavisi od nekoliko platformi u jezgru dešavanja. Kod ServiceNow-a je to naročito izraženo, jer povezuje brojne servise. Ko uđe u jezgro, ne osvaja samo jedan servis, već i prečicu do svih ostalih. Ima i dobra vest, ali sa kvakom. Korisnici u cloudu su zakrpljeni, a da nisu morali ništa da urade, što je stvarna prednost tog modela. Istovremeno, oni ni ne odlučuju kada će to biti, niti su bili u prilici da saznaju da je propust postojao dok nije bio zatvoren. A oni koji platformu drže kod sebe zadržali su kontrolu, ali sa njom i svu odgovornost.
- Ako držiš ServiceNow na svojim serverima, utvrdi tačno koju verziju koristiš i podigni je na izdanje sa ispravkom — Xanadu, Yokohama, Zurich i Australia imaju zasebne zakrpe
- Ako si na cloud izdanju, potvrdi kroz administratorski portal da je instanca stvarno na zakrpljenoj verziji i proveri prilagođene komponente i integracije
- Skloni sa interneta administrativne i integracione pristupne tačke koje nemaju poslovni razlog da budu javno dostupne
- Pregledaj logove na neočekivane zahteve bez prijave, izmenu ovlašćenja i neuobičajene upite nad podacima
- Ne čekaj potvrdu da se propust zloupotrebljava; kod ove platforme je put od objave do napada i ranije bio kratak