Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
aisecplus-week01-servicenow-ai-security-incident — البحث والتحليل لثغرة وكيل الخدمة الافتراضي (ServiceNow Virtual Agent) (CVE-2025-12420)، بما في ذلك سير الهجوم، وتخطيط MITRE ATT&CK، واستراتيجيات الكشف، وتوصيات التخفيف. | Kitploit
أدوات/GitHubGitHub/ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident
المصادقة والترخيصتصعيد الامتيازاتتحليل الثغرات الأمنيةأمن السحابةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثأمن الذكاء الاصطناعي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident

aisecplus-week01-servicenow-ai-security-incident

البحث والتحليل لثغرة وكيل الخدمة الافتراضي (ServiceNow Virtual Agent) (CVE-2025-12420)، بما في ذلك سير الهجوم، وتخطيط MITRE ATT&CK، واستراتيجيات الكشف، وتوصيات التخفيف.

عرض المستودع
3منذ 2 أشهرلم تتم المراجعة بعد

أسبوع AISec Plus 01 - خريطة التهديد

بحث في حوادث أمن الذكاء الاصطناعي: ثغرة ServiceNow Virtual Agent (CVE-2025-12420)


ماذا حدث؟

تم اكتشاف ثغرة خطيرة في منصة ServiceNow للذكاء الاصطناعي مكنت مهاجمًا غير موثوق من انتحال شخصية مستخدمين شرعيين وتنفيذ إجراءات بصلاحياتهم.

بسبب نقاط ضعف في عملية مصادقة الوكيل الافتراضي، تمكن المهاجمون من:

  • تجاوز ضوابط المصادقة
  • انتحال شخصية مستخدمين متميزين
  • تنفيذ إجراءات إدارية
  • إنشاء حسابات جديدة
  • تعديل موارد المنصة

ملخص الحادثة

الفئةالتفاصيل
الثغرةCVE-2025-12420
المنصةمنصة ServiceNow للذكاء الاصطناعي
المكون المتأثرواجهة برمجة تطبيقات الوكيل الافتراضي ووكلاء Now Assist AI
الخطورةحرجة
درجة CVSS9.3
نوع الثغرةتجاوز المصادقة / تصعيد الصلاحيات
سنة الإفصاح2025
التأثيرانتحال غير مصرح به ووصول إداري

تدفق الهجوم

يمكن تلخيص الهجوم على النحو التالي:

  1. يصل المهاجم إلى واجهة برمجة تطبيقات الوكيل الافتراضي
  2. تسمح نقاط ضعف المصادقة بالوصول غير المصرح به
  3. يتم تجاوز التحقق من الهوية
  4. ينتحل المهاجم شخصية مستخدم شرعي
  5. يتم إساءة استخدام صلاحيات وكيل الذكاء الاصطناعي
  6. يتم إنشاء حسابات إدارية
  7. يتم الحصول على السيطرة الكاملة على المنصة

تخطيط MITRE ATT&CK


التخفيف والاستجابة

أصدرت ServiceNow تحديثات أمنية في أكتوبر 2025 لمعالجة الثغرة. يجب على المؤسسات:

  1. تطبيق التصحيحات من البائع
  2. مراجعة أذونات وكلاء الذكاء الاصطناعي
  3. فرض مصادقة قوية
  4. إجراء اختبارات أمنية مستمرة

الدروس المستفادة

تسلط هذه الحادثة الضوء على العديد من الدروس المهمة لأمن الذكاء الاصطناعي:

  1. يجب أن تتبع أنظمة الذكاء الاصطناعي مبادئ الأمن التقليدية
  2. يجب أن تعمل وكلاء الذكاء الاصطناعي وفق مبدأ الامتياز الأقل
  3. يجب التحقق من آليات المصادقة بشكل مستقل
  4. يجب ألا يعتمد التحقق من الهوية فقط على عناوين البريد الإلكتروني
  5. تتطلب سير العمل الممكنة بالذكاء الاصطناعي مراقبة أمنية مستمرة
  6. يجب على المؤسسات مراجعة أذونات الذكاء الاصطناعي بانتظام

الخاتمة

توضح ثغرة الوكيل الافتراضي في ServiceNow (CVE-2025-12420) كيف يمكن لنقاط الضعف في المصادقة والتحقق من الهوية وأذونات وكلاء الذكاء الاصطناعي أن تتحد لتشكل خطرًا أمنيًا خطيرًا. على الرغم من أن الثغرة نشأت من مكونات ممكنة بالذكاء الاصطناعي، إلا أن الأسباب الجذرية كانت إخفاقات أمنية تقليدية تضخمت بواسطة أتمتة الذكاء الاصطناعي.

هذه الحالة تذكير بأنه يجب تصميم أنظمة الذكاء الاصطناعي ونشرها ومراقبتها بنفس الصرامة المطبقة على أي تقنية مؤسسية حيوية. يجب على المؤسسات التي تعتمد الذكاء الاصطناعي تنفيذ مصادقة قوية وضوابط وصول بأقل امتياز ومراقبة مستمرة وتقييمات أمنية منتظمة لتقليل مخاطر حوادث مماثلة.

تنزيل الأداة
تكتيك ATT&CKتقنية ATT&CKالمعرفالصلة بالحادثة
الوصول الأولياستغلال تطبيق مواجه للجمهورT1190استغل المهاجمون نقاط الضعف في واجهة برمجة تطبيقات الوكيل الافتراضي المكشوفة للتكاملات الخارجية.
تصعيد الصلاحياتالاستغلال لتصعيد الصلاحياتT1068مكنت الثغرة المهاجمين من الحصول على صلاحيات إدارية.
تصعيد الصلاحياتإساءة استخدام آلية التحكم في الرفعT1548سمحت ضوابط التفويض الضعيفة بإساءة استخدام صلاحيات وكيل الذكاء الاصطناعي.
الثباتالتلاعب بالحساباتT1098استطاع المهاجمون إنشاء حسابات إدارية غير مصرح بها.
تجنب الدفاع / الثباتحسابات صالحةT1078انتحل المهاجمون شخصية مستخدمين شرعيين ونفذوا إجراءات تحت هويات موثوقة.