Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
servicenow — Analyse les instances ServiceNow à la recherche de mauvaises configurations du plugin widget-simple-list qui exposent des données via l'API, avec prise en charge d'URL uniques, de listes d'URL, du fast-check et d'options de proxy. | Kitploit
Outils/GitHubGitHub/bsysop/servicenow
ReconnaissanceScanners de VulnérabilitésExfiltration de DonnéesCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise Configuration
GitHubbsysop/servicenow

servicenow

Analyse les instances ServiceNow à la recherche de mauvaises configurations du plugin widget-simple-list qui exposent des données via l'API, avec prise en charge d'URL uniques, de listes d'URL, du fast-check et d'options de proxy.

Voir le dépôt
6630il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de mauvaise configuration ServiceNow Widget-Simple-List

Aperçu

Cet outil recherche les mauvaises configurations dans le plugin widget-simple-list de ServiceNow. Il vérifie si l'instance cible est vulnérable à des risques d'exposition de données en raison de paramètres mal configurés.

Note importante

Pour une compréhension approfondie de la technique d'attaque et de l'exploitation, consultez les détails techniques disponibles ici.

Prérequis

  • Python 3.x
  • Bibliothèques Python requises : requests

Vous pouvez installer les bibliothèques requises avec pip :

pip install requests

Utilisation

  1. Clonez le dépôt sur votre machine locale.
  2. Naviguez vers le répertoire contenant servicescan.py.
  3. Choisissez l'une des méthodes suivantes pour exécuter le script avec Python 3 :

Méthode 1 : URL unique

python3 servicescan.py --url https://redacted.service-now.com

Méthode 2 : Plusieurs URL depuis un fichier

python3 servicescan.py --file urls.txt

Option Fast-Check

Effectuez une vérification rapide qui ne scanne que la table kb_knowledge à l'aide de l'argument --fast-check :

python3 servicescan.py --url https://redacted.service-now.com --fast-check

Utilisation d'un proxy

Pour utiliser un serveur proxy, utilisez l'option --proxy :

python3 servicescan.py --url https://redacted.service-now.com --proxy http://host:port

Exemple de sortie

Si l'instance cible est jugée vulnérable, vous recevrez une sortie similaire à ce qui suit :

https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=incident is EXPOSED, found at least 167 items
https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=oauth_entity is EXPOSED, found at least 3 items
Headers to forge requests:
X-UserToken: 76a458ffdbf5[REDACTED]0c02ba13393b764
Cookie: JSESSIONID=7EB7[REDACTED]B5D07E; glide_user_route=glide.4884750d[REDACTED]ca0436e4; glide_node_id_for_js=3143935013eaa5a1e[REDACTED]8a698b419c40837dfce63002d5;

Remarque : Une table peut être publique mais ne pas nécessairement exposer d'informations sensibles. Vérifiez toujours que les données divulguées sont bien confidentielles avant de prendre toute mesure.

Crédits et contributeurs

  • Aaron Costello - Chercheur ayant fourni les détails techniques et la méthode d'exploitation. Site web
  • bsysop - Créateur de l'outil
  • Aaron Ringo - Refactorisation du code et implémentation des options --proxy et --file
  • Nathan Sanders - Amélioration du filtrage pour détecter avec précision les fuites de données
  • Daniel Müller - Implémentation des requêtes sans l'en-tête X-UserToken.

Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests éthiques. Les auteurs ne sont pas responsables de toute mauvaise utilisation ou de tout dommage causé par cet outil.

Télécharger l’outil