Уязвимость в ServiceNow позволяла неавторизованным пользователям получать доступ к данным клиентов

Крупный поставщик облачных решений ServiceNow, по всей видимости, уведомил некоторых своих корпоративных клиентов о том, что программная ошибка на его платформе позволяла любому пользователю интернета получать доступ к их данным. Этот инцидент поднимает вопросы о безопасности конфиденциальной информации, хранимой на облачных платформах.

Детали инцидента

В статье из базы знаний компании, которая скрыта за авторизацией, но была опубликована на Reddit, говорится, что 5 июня ServiceNow установила исправления на некоторые клиентские системы, чтобы устранить ошибку. Эта уязвимость позволяла неавторизованным пользователям получать более широкий доступ к данным, размещенным на платформе ServiceNow, чем было предусмотрено. Таким образом, потенциально любой желающий мог получить доступ к данным, хранящимся в клиентских инсталляциях, без необходимости в учетных данных, таких как пароль.

На данный момент неизвестно, кто именно получил несанкционированный доступ к данным клиентов ServiceNow, какие именно данные были просмотрены или похищены, и была ли задействована какая-либо организованная группа. Учитывая, что инцидент безопасности, по всей видимости, связан с программной ошибкой, раскрывающей данные, остается неясным, могли ли клиенты самостоятельно защититься от неправомерного доступа.

Значение платформы ServiceNow

ServiceNow является крупным поставщиком облачных услуг, который позволяет тысячам своих корпоративных клиентов автоматизировать внутренние бизнес-процессы. Компании используют платформу этого технологического гиганта для создания рабочих процессов, связывающих различные приложения и базы данных, такие как ИТ-системы и кадровые системы. Эти процессы могут автоматически выполнять повторяющиеся задачи, например, прием новых сотрудников, решение заявок в техподдержку и функционирование чат-ботов.

Таким образом, компании, подобные ServiceNow, являются привлекательными целями для хакеров из-за большого объема конфиденциальных данных, которые они хранят. Среди них могут быть заявки в службу поддержки, которые нередко содержат пароли, ключи доступа и другие учетные данные.

География инцидента и индикаторы компрометации

В ServiceNow заявили, что проблема затрагивает клиентские инсталляции в Австралии. Однако несколько пользователей Reddit, не проживающих в Австралии, сообщили, что обнаружили свидетельства внешнего доступа к их системам ServiceNow. Специалисты по сетевой безопасности назвали IP-адрес 51.159.98.241, который считается показателем потенциального взлома, если будет обнаружен в логах клиента.

Представитель ServiceNow не ответил на запрос издания TechCrunch, которое запрашивало комментарии относительно числа пострадавших клиентов и того, как долго данные оставались уязвимыми из-за этой ошибки.