Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
servicenow — Durchsucht ServiceNow-Instanzen nach Fehlkonfigurationen des widget-simple-list-Plugins, die Daten über die API offenlegen, mit Unterstützung für einzelne URLs, URL-Listen, Schnellprüfung und Proxy-Optionen. | Kitploit
Tools/GitHubGitHub/bsysop/servicenow
AufklärungSchwachstellenscannerDatenexfiltrationInformationsbeschaffungWebsicherheitPenetrationstestsFehlkonfiguration
GitHubbsysop/servicenow

servicenow

Durchsucht ServiceNow-Instanzen nach Fehlkonfigurationen des widget-simple-list-Plugins, die Daten über die API offenlegen, mit Unterstützung für einzelne URLs, URL-Listen, Schnellprüfung und Proxy-Optionen.

Repository anzeigen
6630vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ServiceNow Widget-Simple-List Fehlkonfigurations-Scanner

Übersicht

Dieses Tool scannt nach Fehlkonfigurationen im ServiceNow-widget-simple-list-Plugin. Es prüft, ob die Zielinstanz aufgrund fehlerhaft konfigurierter Einstellungen anfällig für Risiken der Datenoffenlegung ist.

Wichtiger Hinweis

Für ein eingehendes Verständnis der Angriffstechnik und der Ausnutzung konsultieren Sie die hier verfügbaren technischen Details.

Voraussetzungen

  • Python 3.x
  • Erforderliche Python-Bibliotheken: requests

Sie können die erforderlichen Bibliotheken mit pip installieren:

pip install requests

Verwendung

  1. Klonen Sie das Repository auf Ihren lokalen Rechner.
  2. Navigieren Sie zum Verzeichnis, das servicescan.py enthält.
  3. Wählen Sie eine der folgenden Methoden, um das Skript mit Python 3 auszuführen:

Methode 1: Einzelne URL

python3 servicescan.py --url https://redacted.service-now.com

Methode 2: Mehrere URLs aus einer Datei

python3 servicescan.py --file urls.txt

Fast-Check-Option

Führen Sie eine schnelle Prüfung durch, die nur die Tabelle kb_knowledge scannt, indem Sie das Argument --fast-check verwenden:

python3 servicescan.py --url https://redacted.service-now.com --fast-check

Verwendung eines Proxys

Um einen Proxyserver zu verwenden, nutzen Sie die Option --proxy:

python3 servicescan.py --url https://redacted.service-now.com --proxy http://host:port

Beispielausgabe

Wenn die Zielinstanz als anfällig eingestuft wird, erhalten Sie eine Ausgabe ähnlich der folgenden:

https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=incident is EXPOSED, found at least 167 items
https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=oauth_entity is EXPOSED, found at least 3 items
Headers to forge requests:
X-UserToken: 76a458ffdbf5[REDACTED]0c02ba13393b764
Cookie: JSESSIONID=7EB7[REDACTED]B5D07E; glide_user_route=glide.4884750d[REDACTED]ca0436e4; glide_node_id_for_js=3143935013eaa5a1e[REDACTED]8a698b419c40837dfce63002d5;

Hinweis: Eine Tabelle kann öffentlich sein, aber nicht unbedingt sensible Informationen preisgeben. Vergewissern Sie sich stets, dass die offengelegten Daten tatsächlich vertraulich sind, bevor Sie Maßnahmen ergreifen.

Danksagungen und Mitwirkende

  • Aaron Costello - Forscher, der die technischen Details und die Ausnutzungsmethode bereitgestellt hat. Website
  • bsysop - Ersteller des Tools
  • Aaron Ringo - Code-Refactoring und Implementierung der --proxy- und --file-Implementierungen
  • Nathan Sanders - Filterverbesserung zur Erkennung präzise auslaufender Daten
  • Daniel Müller - Implementierung von Anfragen ohne den X-UserToken-Header.

Haftungsausschluss

Dieses Tool ist ausschließlich für Bildungs- und ethische Testzwecke gedacht. Die Autoren sind nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch dieses Tool verursacht wird.

Tool herunterladen