In der Now Platform von ServiceNow bestand eine Schwachstelle, die das unbefugte Lesen sensibler Dateien ermöglichte. Betroffen war die serverseitige Verarbeitung der Webanwendung: Ein Benutzer mit administrativen Rechten konnte über die Lücke auf Dateien des Webanwendungsservers zugreifen, die eigentlich nicht für den Zugriff über die Anwendung vorgesehen sind. Auf diese Weise ließen sich vertrauliche Inhalte auslesen, etwa Konfigurations- oder Systemdateien, die wiederum Zugangsdaten oder interne Informationen enthalten können. Der Angriff setzt zwar ein privilegiertes Konto voraus, erweitert dessen Reichweite aber über die Anwendungsebene hinaus auf das darunterliegende Dateisystem. Betroffen sind mehrere Ausgaben der Now-Platform-Produktlinie; der Hersteller hat entsprechende Korrekturen im Rahmen seines regulären Patch-Zyklus bereitgestellt.
CVE-2024-5178
6,9
MEDIUM
CVSS Basis-Score
Beschreibung