Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
aisecplus-week01-servicenow-ai-security-incident — البحث والتحليل لثغرة وكيل الخدمة الافتراضي (ServiceNow Virtual Agent) (CVE-2025-12420)، بما في ذلك سير الهجوم، وتخطيط MITRE ATT&CK، واستراتيجيات الكشف، وتوصيات التخفيف. | Kitploit
أدوات/GitHubGitHub/ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident
المصادقة والترخيصتصعيد الامتيازاتتحليل الثغرات الأمنيةأمن السحابةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثأمن الذكاء الاصطناعي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident

aisecplus-week01-servicenow-ai-security-incident

البحث والتحليل لثغرة وكيل الخدمة الافتراضي (ServiceNow Virtual Agent) (CVE-2025-12420)، بما في ذلك سير الهجوم، وتخطيط MITRE ATT&CK، واستراتيجيات الكشف، وتوصيات التخفيف.

عرض المستودع
13منذ 3 أشهرلم تتم المراجعة بعد

أسبوع AISec Plus 01 - خريطة التهديد

بحث في حوادث أمن الذكاء الاصطناعي: ثغرة ServiceNow Virtual Agent (CVE-2025-12420)


ماذا حدث؟

تم اكتشاف ثغرة خطيرة في منصة ServiceNow للذكاء الاصطناعي مكنت مهاجمًا غير موثوق من انتحال شخصية مستخدمين شرعيين وتنفيذ إجراءات بصلاحياتهم.

بسبب نقاط ضعف في عملية مصادقة الوكيل الافتراضي، تمكن المهاجمون من:

  • تجاوز ضوابط المصادقة
  • انتحال شخصية مستخدمين متميزين
  • تنفيذ إجراءات إدارية
  • إنشاء حسابات جديدة
  • تعديل موارد المنصة

ملخص الحادثة

الفئة التفاصيل
الثغرة CVE-2025-12420
المنصة منصة ServiceNow للذكاء الاصطناعي
المكون المتأثر واجهة برمجة تطبيقات الوكيل الافتراضي ووكلاء Now Assist AI
الخطورة حرجة
درجة CVSS 9.3
نوع الثغرة تجاوز المصادقة / تصعيد الصلاحيات
سنة الإفصاح 2025
التأثير انتحال غير مصرح به ووصول إداري

تدفق الهجوم

يمكن تلخيص الهجوم على النحو التالي:

  1. يصل المهاجم إلى واجهة برمجة تطبيقات الوكيل الافتراضي
  2. تسمح نقاط ضعف المصادقة بالوصول غير المصرح به
  3. يتم تجاوز التحقق من الهوية
  4. ينتحل المهاجم شخصية مستخدم شرعي
  5. يتم إساءة استخدام صلاحيات وكيل الذكاء الاصطناعي
  6. يتم إنشاء حسابات إدارية
  7. يتم الحصول على السيطرة الكاملة على المنصة

تخطيط MITRE ATT&CK

تكتيك ATT&CK تقنية ATT&CK المعرف الصلة بالحادثة
الوصول الأولي استغلال تطبيق مواجه للجمهور T1190 استغل المهاجمون نقاط الضعف في واجهة برمجة تطبيقات الوكيل الافتراضي المكشوفة للتكاملات الخارجية.
تصعيد الصلاحيات الاستغلال لتصعيد الصلاحيات T1068 مكنت الثغرة المهاجمين من الحصول على صلاحيات إدارية.
تصعيد الصلاحيات إساءة استخدام آلية التحكم في الرفع T1548 سمحت ضوابط التفويض الضعيفة بإساءة استخدام صلاحيات وكيل الذكاء الاصطناعي.
الثبات التلاعب بالحسابات T1098 استطاع المهاجمون إنشاء حسابات إدارية غير مصرح بها.
تجنب الدفاع / الثبات حسابات صالحة T1078 انتحل المهاجمون شخصية مستخدمين شرعيين ونفذوا إجراءات تحت هويات موثوقة.

التخفيف والاستجابة

أصدرت ServiceNow تحديثات أمنية في أكتوبر 2025 لمعالجة الثغرة. يجب على المؤسسات:

  1. تطبيق التصحيحات من البائع
  2. مراجعة أذونات وكلاء الذكاء الاصطناعي
  3. فرض مصادقة قوية
  4. إجراء اختبارات أمنية مستمرة

الدروس المستفادة

تسلط هذه الحادثة الضوء على العديد من الدروس المهمة لأمن الذكاء الاصطناعي:

  1. يجب أن تتبع أنظمة الذكاء الاصطناعي مبادئ الأمن التقليدية
  2. يجب أن تعمل وكلاء الذكاء الاصطناعي وفق مبدأ الامتياز الأقل
  3. يجب التحقق من آليات المصادقة بشكل مستقل
  4. يجب ألا يعتمد التحقق من الهوية فقط على عناوين البريد الإلكتروني
  5. تتطلب سير العمل الممكنة بالذكاء الاصطناعي مراقبة أمنية مستمرة
  6. يجب على المؤسسات مراجعة أذونات الذكاء الاصطناعي بانتظام

الخاتمة

توضح ثغرة الوكيل الافتراضي في ServiceNow (CVE-2025-12420) كيف يمكن لنقاط الضعف في المصادقة والتحقق من الهوية وأذونات وكلاء الذكاء الاصطناعي أن تتحد لتشكل خطرًا أمنيًا خطيرًا. على الرغم من أن الثغرة نشأت من مكونات ممكنة بالذكاء الاصطناعي، إلا أن الأسباب الجذرية كانت إخفاقات أمنية تقليدية تضخمت بواسطة أتمتة الذكاء الاصطناعي.

هذه الحالة تذكير بأنه يجب تصميم أنظمة الذكاء الاصطناعي ونشرها ومراقبتها بنفس الصرامة المطبقة على أي تقنية مؤسسية حيوية. يجب على المؤسسات التي تعتمد الذكاء الاصطناعي تنفيذ مصادقة قوية وضوابط وصول بأقل امتياز ومراقبة مستمرة وتقييمات أمنية منتظمة لتقليل مخاطر حوادث مماثلة.

تنزيل الأداة