Hinweis auf verfuegbaren Angriffscode: poc, proof of concept, proof-of-concept+10
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Cleartext Credential Recovery in ServiceNow
TL;DR: This post explores using ServiceNow script includes to create a cleartext credential retrieval mechanism valid for any discovery credential type and LDAP credential records. Introduction ServiceNow is a cloud IT service management platform (ITSM) enabling enterprise scale asset tracking,...
SecBoard-Einordnung
Die Möglichkeit, Anmeldeinformationen im Klartext wiederherzustellen, stellt ein erhebliches Sicherheitsrisiko dar, da Angreifer Zugriff auf sensible Systeme und Daten erhalten könnten, die mit ServiceNow integriert sind, wie z.B. Active Directory.
Realistisch schlimmster Fall: Ein Angreifer könnte Klartext-Anmeldeinformationen aus ServiceNow extrahieren, um sich lateral in andere Systeme zu bewegen, wie z.B. Active Directory, und so weitreichende Kompromittierungen und Datenexfiltration ermöglichen.
Empfehlung: Überprüfen Sie die Konfigurationen Ihrer ServiceNow-Skript-Includes und implementieren Sie Best Practices für die Verwaltung von Anmeldeinformationen, um die Wiederherstellung von Klartext zu verhindern. Suchen Sie nach Hinweisen auf unbefugten Zugriff auf Anmeldeinformationen.
Betroffen
Organisationen, die ServiceNow als Cloud-ITSM-Plattform nutzen, insbesondere wenn sie Discovery-Anmeldeinformationen oder LDAP-Anmeldeinformationen verwenden.
Prüfen
3- ▸Überprüfen Sie alle ServiceNow-Skript-Includes auf Code, der Anmeldeinformationen im Klartext speichert oder verarbeitet.
- ▸Auditieren Sie die Zugriffsprotokolle für ServiceNow, um ungewöhnliche Aktivitäten im Zusammenhang mit Skript-Includes oder Anmeldeinformationen zu identifizieren.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass die Prinzipien der geringsten Privilegien auf ServiceNow-Benutzer und -Integrationen angewendet werden, insbesondere für den Zugriff auf Anmeldeinformationen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Versionen von ServiceNow betroffen sind.
- ▸Der Artikel gibt keine spezifischen IOCs (Indicators of Compromise) an.
- ▸Es werden keine spezifischen Angreifergruppen oder Kampagnen genannt, die diese Methode nutzen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Credential Access detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Cleartext Credential Recovery in ServiceNow“
„using ServiceNow script includes to create a cleartext credential retrieval mechanism“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
Quellen & Belege· 1 Quelle
Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap