CVE-2024-4879

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

ServiceNow Improper Input Validation Vulnerability

Beschreibung

CVE-2024-4879 ist eine kritische Input-Validation-Schwachstelle in der ServiceNow Now Platform, die in den Releases Vancouver und Washington DC identifiziert wurde und auch Utah betrifft. Ein unauthentifizierter Benutzer kann durch diese Schwachstelle Remote Code Execution im Kontext der Now Platform erzielen. Die Bewertung mit einem CVSS-Score von 9.8 (CRITICAL) spiegelt die maximale Bedrohungsstufe wider.

Die CISA hat CVE-2024-4879 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-08-19. Der EPSS-Score von 94,35 % (100,0. Perzentil) ist der hoechstmoegliche Wert und zeigt an, dass diese Schwachstelle zu den am aktivsten ausgenutzten Sicherheitsluecken weltweit gehoert.

KEV-Informationen

Hersteller
ServiceNow
Produkt
Utah, Vancouver, and Washington DC Now Platform
Hinzugefügt am
29. Juli 2024
Fälligkeitsdatum
19. August 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
servicenowservicenowutah; vancouver; washington_dc

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Input Validation Vulnerability

CVE-2024-4879 basiert auf einer fehlerhaften Eingabevalidierung in der ServiceNow Now Platform. Die Plattform validiert bestimmte Benutzereingaben nicht ausreichend, wodurch speziell praeparierte Eingaben zur Ausfuehrung von beliebigem Code fuehren koennen. Diese Schwachstellenart wird unter CWE-20 (Improper Input Validation) kategorisiert.

Bei Improper Input Validation versaeumt es die Anwendung, eingehende Daten auf Gueltigkeit, Vollstaendigkeit und Sicherheit zu ueberpruefen. Im Fall von ServiceNow fuehrt dies dazu, dass ein Angreifer Code einschleusen kann, der im Kontext der Plattform ausgefuehrt wird -- mit vollen Rechten auf alle gespeicherten Daten und verbundenen Systeme.

Weitere Informationen: CWE-20 -- Improper Input Validation

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-4879 sind fuer Unternehmen, die ServiceNow einsetzen, ausserordentlich schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt einen Angriff, der ohne Authentifizierung, ohne Benutzerinteraktion und mit niedriger Komplexitaet durchfuehrbar ist. Vertraulichkeit (Hoch): Saemtliche Daten der ServiceNow-Instanz sind gefaehrdet, einschliesslich Incident-Management-Daten, Change-Records, Benutzerinformationen, CMDB-Eintraege und integrierte Drittanbieter-Daten. Integritaet (Hoch): Ein Angreifer kann Workflows manipulieren, Konfigurationen aendern, boeswillige Skripte einbetten und Genehmigungsprozesse umgehen. Verfuegbarkeit (Hoch): Die vollstaendige Plattform kann lahmgelegt oder fuer Erpressungsangriffe missbraucht werden. Der EPSS-Score von 94,35 % (100,0. Perzentil) ist der Hoechstwert und zeigt, dass CVE-2024-4879 aktiver ausgenutzt wird als fast alle anderen bekannten Schwachstellen. Die Kombination mit CVE-2024-5217 vergroessert die Angriffsoberflaeche erheblich und macht ServiceNow-Instanzen zu einem prioritaeren Ziel fuer Bedrohungsakteure.

Exploit-Reifegrad

CVE-2024-4879 weist die hoechstmoegliche Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-08-19 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,35 % (100,0. Perzentil) ist der Maximalwert und platziert diese Schwachstelle an der Spitze aller bekannten Sicherheitsluecken hinsichtlich der Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown eingestuft. Dark Reading berichtete ausfuehrlich ueber die aktive Ausnutzung kritischer ServiceNow-Schwachstellen und stufte die Bedrohung als aeusserst dringlich ein. Das ServiceNow Knowledge Base Article KB1645154 bietet offizielle Patch-Informationen. In Verbindung mit CVE-2024-5217 entsteht eine erweiterte Angriffskette, die von mehreren Bedrohungsgruppen aktiv ausgenutzt wird.

Behebung

  1. ServiceNow-Patches sofort installieren: Spielen Sie die von ServiceNow veroeffentlichten Sicherheitsupdates fuer die betroffenen Releases (Utah, Vancouver, Washington DC) unverzueglich ein. Detaillierte Patch-Informationen finden Sie im ServiceNow KB-Artikel KB1645154.

  2. Gleichzeitig CVE-2024-5217 beheben: Da beide Schwachstellen in denselben ServiceNow-Releases auftreten und als Angriffskette genutzt werden, muessen beide gleichzeitig gepatcht werden. Installieren Sie alle verfuegbaren Sicherheitsupdates aus dem Patching-Zyklus Juni 2024.

  3. Gehostete Instanzen verifizieren: ServiceNow hat Updates fuer gehostete Instanzen automatisch ausgerollt. Ueberpruefen Sie dennoch den Patch-Status ueber die Systemadministration und stellen Sie sicher, dass alle Hot Fixes angewendet wurden.

  4. Netzwerkhaertung durchfuehren: Implementieren Sie Web Application Firewall-Regeln, um verdaechtige Anfragen zu blockieren. Beschraenken Sie den Zugriff auf die ServiceNow-Instanz auf bekannte IP-Bereiche, wo moeglich. Aktivieren Sie Rate-Limiting fuer API-Endpunkte.

  5. Kompromittierungs-Assessment durchfuehren: Ueberpruefen Sie saemtliche Systemprotokolle seit Veroeffentlichung der Schwachstelle auf Anzeichen einer Kompromittierung. Achten Sie auf ungewoehnliche Codeausfuehrungen, verdaechtige Datenbankabfragen und unautorisierte Konfigurationsaenderungen.

Technische Details

CVE-2024-4879 betrifft die ServiceNow Now Platform in den Releases Utah, Vancouver und Washington DC. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt eine maximal kritische Schwachstelle ohne Scope-Aenderung. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, typischerweise ueber die Web-Oberflaeche oder API-Endpunkte der ServiceNow-Instanz. Angriffskomplexitaet (Niedrig): Keine speziellen Voraussetzungen oder Timing-Abhaengigkeiten fuer die Ausnutzung. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich, was die Schwachstelle fuer jeden Angreifer mit Netzwerkzugang ausnutzbar macht. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig ohne menschliches Zutun durchgefuehrt werden. Der Angriffsmechanismus basiert auf einer unzureichenden Validierung von Eingabeparametern in der Now Platform. Ein Angreifer sendet speziell konstruierte HTTP-Anfragen, die die Validierungslogik umgehen und zur Ausfuehrung von beliebigem Code im Kontext der Plattform fuehren. Die besonders hohe Gefaehrdung ergibt sich aus der Tatsache, dass ServiceNow-Instanzen in der Regel ueber das Internet erreichbar sind und als zentrale Drehscheibe fuer IT-Prozesse dienen.

Häufig gestellte Fragen

Was unterscheidet CVE-2024-4879 von CVE-2024-5217?

Beide Schwachstellen betreffen die ServiceNow Now Platform und basieren auf fehlerhafter Eingabevalidierung. CVE-2024-4879 wurde primaer in den Vancouver und Washington DC Releases identifiziert, waehrend CVE-2024-5217 auch Washington DC, Vancouver und aeltere Releases betrifft. Beide werden unabhaengig voneinander mit CVSS 9.8 bewertet und sollten gleichzeitig gepatcht werden.

Wie hoch ist die Wahrscheinlichkeit, dass meine ServiceNow-Instanz angegriffen wird?

Mit einem EPSS-Score von 94,35 % (100,0. Perzentil) gehoert CVE-2024-4879 zu den am aktivsten ausgenutzten Schwachstellen weltweit. Wenn Ihre ServiceNow-Instanz ueber das Internet erreichbar ist und nicht gepatcht wurde, ist ein Angriffsversuch nahezu sicher. Automatisierte Scanner suchen gezielt nach verwundbaren ServiceNow-Instanzen.

Wurde CVE-2024-4879 bereits fuer Ransomware-Angriffe genutzt?

Der Ransomware-Status ist als Unknown eingestuft. Die Kombination aus Remote Code Execution, unauthentifiziertem Zugang und dem Zugriff auf umfangreiche Unternehmensdaten macht ServiceNow-Instanzen zu einem attraktiven Ziel fuer Ransomware-Gruppen. Praeventives Patchen ist daher dringend empfohlen.

Was sollte ich tun, wenn ich bereits kompromittiert wurde?

Aktivieren Sie sofort Ihren Incident-Response-Plan. Isolieren Sie die betroffene ServiceNow-Instanz, sichern Sie Protokolldaten und fuehren Sie eine forensische Analyse durch. Setzen Sie alle Zugangsdaten zurueck und informieren Sie betroffene Stakeholder ueber moeglicherweise kompromittierte Daten.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.98%
EPSS-Perzentil100.0%

Daten

Veröffentlicht10. Juli 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.