
Automatisierte Erkennung und Behebung von ServiceNow-UI-Macro-Schwachstellen (CVE-2025-11449, CVE-2025-11450) durch Kodierung von sysparm_-Parametern zur Verhinderung von XSS-Angriffen.
Dieses Skript erkennt und behebt automatisch die Sicherheitslücken CVE-2025-11449 und CVE-2025-11450 in ServiceNow-UI-Makros. Diese Schwachstellen könnten die Ausführung beliebigen Codes im Browser der Benutzer über speziell gestaltete Links ermöglichen, wenn benutzergesteuerte sysparm_-Parameter nicht ordnungsgemäß bereinigt werden.
$pwd_verify_email$pwd_verify_personal_data_uiDas Skript führt zwei wichtige Sicherheitskorrekturen durch:
<g:evaluate>-BlöckenErsetzt anfällige Muster durch ordnungsgemäß kodierte Versionen:
${sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}${HTML:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}${JS:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}<g:evaluate>-Blöcken: Verwendet Jelly-VariablenreferenzenErsetzt String-Interpolation durch sichere Jelly-Objektreferenzen:
"${sysparm_<XYZ>}" → jelly.sysparm_<XYZ> (entfernt Anführungszeichen!)${HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ>${JS,HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ> (innerhalb von <g:evaluate> weiterhin unsicher)Zuerst sichern!
// Exportieren Sie Ihre aktuellen UI-Makros, bevor Sie dieses Skript ausführen
// Navigieren Sie zu: System-UI > UI-Makros
// Exportieren: $pwd_verify_email und $pwd_verify_personal_data_ui
Erkennungsskript ausführen
CVE_2025_11449_fix.js und fügen Sie es einAusgabe überprüfen
Den Fix anwenden
Gründlich testen
BETROFFENES Makro: $pwd_verify_personal_data_ui (sys_id: abc123...) [AKTIV - HOHE PRIORITÄT]
8 anfällige sysparm_-Muster außerhalb von <g:evaluate> gefunden:
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
... und 3 weitere
1 anfälliges sysparm_-Muster innerhalb von <g:evaluate> gefunden:
- "${sysparm_verification_id}"
Vorgeschlagenes korrigiertes XML:
[Korrigierte XML-Ausgabe hier]
---
Um zusätzliche UI-Makros zu überprüfen, ändern Sie Zeile 3:
var macrosToCheck = ['$pwd_verify_email', '$pwd_verify_personal_data_ui', 'your_custom_macro'];
KRITISCH: Diese Schwachstellen ermöglichen Cross-Site-Scripting-Angriffe (XSS), die Folgendes bewirken können:
Ein Problem gefunden oder eine Verbesserung? Bitte:
MIT-Lizenz - Zur freien Verwendung, Änderung und Verbreitung.
Verwendung auf eigene Gefahr! Immer:
Dieses Skript wird ohne Gewährleistung bereitgestellt. Der Autor ist nicht verantwortlich für Schäden oder Probleme, die durch seine Verwendung entstehen.
Das Skript wurde von ServiceNow Helper von Daniel Aagren Seehartrai Madsen generiert.
Erstellt, um der ServiceNow-Community zu helfen, kritische Sicherheitslücken schnell und sicher zu beheben.