
Détection et remédiation automatisées des vulnérabilités de macros d'interface ServiceNow (CVE-2025-11449, CVE-2025-11450) en encodant les paramètres sysparm_ pour prévenir les attaques XSS.
Ce script détecte et corrige automatiquement les vulnérabilités de sécurité CVE-2025-11449 et CVE-2025-11450 dans les macros d'interface utilisateur ServiceNow. Ces vulnérabilités pourraient permettre l'exécution de code arbitraire dans les navigateurs des utilisateurs via des liens spécialement conçus si les paramètres sysparm_ contrôlés par l'utilisateur ne sont pas correctement assainis.
$pwd_verify_email$pwd_verify_personal_data_uiLe script effectue deux correctifs de sécurité clés :
<g:evaluate>Remplace les modèles vulnérables par des versions correctement encodées :
${sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}${HTML:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}${JS:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}<g:evaluate> : Utilise des références de variables JellyRemplace l'interpolation de chaînes par des références d'objets Jelly sûres :
"${sysparm_<XYZ>}" → jelly.sysparm_<XYZ> (supprime les guillemets !)${HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ>${JS,HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ> (toujours dangereux à l'intérieur de <g:evaluate>)Sauvegardez d'abord !
// Exportez vos macros d'interface utilisateur actuelles avant d'exécuter ce script
// Naviguez vers : System UI > UI Macros
// Exportez : $pwd_verify_email et $pwd_verify_personal_data_ui
Exécutez le script de détection
CVE_2025_11449_fix.jsExaminez la sortie
Appliquez le correctif
Testez minutieusement
MACRO CONCERNÉE : $pwd_verify_personal_data_ui (sys_id : abc123...) [ACTIVE - PRIORITÉ ÉLEVÉE]
8 modèle(s) sysparm_ vulnérable(s) trouvé(s) en dehors de <g:evaluate> :
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
... et 3 de plus
1 modèle sysparm_ vulnérable trouvé à l'intérieur de <g:evaluate> :
- "${sysparm_verification_id}"
XML corrigé suggéré :
[Sortie XML corrigée ici]
---
Pour vérifier des macros d'interface utilisateur supplémentaires, modifiez la ligne 3 :
var macrosToCheck = ['$pwd_verify_email', '$pwd_verify_personal_data_ui', 'your_custom_macro'];
CRITIQUE : Ces vulnérabilités permettent des attaques de type Cross-Site Scripting (XSS) qui pourraient :
Vous avez trouvé un problème ou avez une amélioration ? Veuillez :
Licence MIT - N'hésitez pas à utiliser, modifier et distribuer.
À utiliser à vos risques et périls ! Toujours :
Ce script est fourni tel quel, sans garantie. L'auteur n'est pas responsable des dommages ou problèmes causés par son utilisation.
Le script a été généré par ServiceNow Helper par Daniel Aagren Seehartrai Madsen
Créé pour aider la communauté ServiceNow à traiter les vulnérabilités de sécurité critiques rapidement et en toute sécurité.