SecBoard
Zurück zur Übersicht
Niedrig10 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Hinweis auf verfuegbaren Angriffscode: poc, proof of concept, proof-of-concept+10

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Cleartext Credential Recovery in ServiceNow

SpecterOps·
Originalartikel lesen bei SpecterOps

TL;DR: This post explores using ServiceNow script includes to create a cleartext credential retrieval mechanism valid for any discovery credential type and LDAP credential records. Introduction ServiceNow is a cloud IT service management platform (ITSM) enabling enterprise scale asset tracking,...

SecBoard-Einordnung

Die Möglichkeit, Anmeldeinformationen im Klartext wiederherzustellen, stellt ein erhebliches Sicherheitsrisiko dar, da Angreifer Zugriff auf sensible Systeme und Daten erhalten könnten, die mit ServiceNow integriert sind, wie z.B. Active Directory.

Realistisch schlimmster Fall: Ein Angreifer könnte Klartext-Anmeldeinformationen aus ServiceNow extrahieren, um sich lateral in andere Systeme zu bewegen, wie z.B. Active Directory, und so weitreichende Kompromittierungen und Datenexfiltration ermöglichen.

Empfehlung: Überprüfen Sie die Konfigurationen Ihrer ServiceNow-Skript-Includes und implementieren Sie Best Practices für die Verwaltung von Anmeldeinformationen, um die Wiederherstellung von Klartext zu verhindern. Suchen Sie nach Hinweisen auf unbefugten Zugriff auf Anmeldeinformationen.

Betroffen

Organisationen, die ServiceNow als Cloud-ITSM-Plattform nutzen, insbesondere wenn sie Discovery-Anmeldeinformationen oder LDAP-Anmeldeinformationen verwenden.

Prüfen

3
  • ▸Überprüfen Sie alle ServiceNow-Skript-Includes auf Code, der Anmeldeinformationen im Klartext speichert oder verarbeitet.
  • ▸Auditieren Sie die Zugriffsprotokolle für ServiceNow, um ungewöhnliche Aktivitäten im Zusammenhang mit Skript-Includes oder Anmeldeinformationen zu identifizieren.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass die Prinzipien der geringsten Privilegien auf ServiceNow-Benutzer und -Integrationen angewendet werden, insbesondere für den Zugriff auf Anmeldeinformationen.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Versionen von ServiceNow betroffen sind.
  • ▸Der Artikel gibt keine spezifischen IOCs (Indicators of Compromise) an.
  • ▸Es werden keine spezifischen Angreifergruppen oder Kampagnen genannt, die diese Methode nutzen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Credential Access detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1552Unsecured Credentialszugeordnet

„Cleartext Credential Recovery in ServiceNow“

T1552.001Unsecured Credentials: Unsecured Credentials: Credentials in Fileszugeordnet

„using ServiceNow script includes to create a cleartext credential retrieval mechanism“

T1187Forced Authenticationabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

0

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

1

Quellen & Belege· 1 Quelle

SpecterOpsTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
BlogResearch & Tradecraft