Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ServiceNow-CVE-2025-11449-CVE-2025-11450-Mitigation-Script — स्वचालित पहचान और ServiceNow UI Macro कमजोरियों (CVE-2025-11449, CVE-2025-11450) का निवारण, sysparm_ पैरामीटरों को एन्कोड करके XSS हमलों को रोकने के लिए। | Kitploit
उपकरण/GitHubGitHub/danielmadsendk/servicenow-cve-2025-11449-cve-2025-11450-mitigation-script
भेद्यता विश्लेषणस्क्रिप्टिंग और स्वचालनकॉन्फ़िगरेशन ऑडिटिंगवेब सुरक्षाDevSecOps
GitHubdanielmadsendk/servicenow-cve-2025-11449-cve-2025-11450-mitigation-script

ServiceNow-CVE-2025-11449-CVE-2025-11450-Mitigation-Script

स्वचालित पहचान और ServiceNow UI Macro कमजोरियों (CVE-2025-11449, CVE-2025-11450) का निवारण, sysparm_ पैरामीटरों को एन्कोड करके XSS हमलों को रोकने के लिए।

रिपॉजिटरी देखें
10 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ServiceNow CVE-2025-11449 और CVE-2025-11450 शमन स्क्रिप्ट

अवलोकन

यह स्क्रिप्ट ServiceNow UI मैक्रोज़ में CVE-2025-11449 और CVE-2025-11450 सुरक्षा कमजोरियों का स्वचालित रूप से पता लगाती है और उन्हें ठीक करती है। ये कमजोरियाँ उपयोगकर्ता-नियंत्रित sysparm_ पैरामीटरों के उचित रूप से सैनिटाइज़ न होने पर विशेष रूप से तैयार किए गए लिंक के माध्यम से उपयोगकर्ताओं के ब्राउज़रों में मनमाना कोड निष्पादन की अनुमति दे सकती हैं।

प्रभावित UI मैक्रोज़

  • $pwd_verify_email
  • $pwd_verify_personal_data_ui

यह स्क्रिप्ट क्या करती है

स्क्रिप्ट दो प्रमुख सुरक्षा सुधार करती है:

1. : उचित एन्कोडिंग जोड़ती है

<g:evaluate> ब्लॉक के बाहर

कमजोर पैटर्न को उचित रूप से एन्कोडेड संस्करणों से बदलती है:

  • ${sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}
  • ${HTML:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}
  • ${JS:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}

2. <g:evaluate> ब्लॉक के अंदर: Jelly चर संदर्भों का उपयोग करती है

स्ट्रिंग इंटरपोलेशन को सुरक्षित Jelly ऑब्जेक्ट संदर्भों से बदलती है:

  • "${sysparm_<XYZ>}" → jelly.sysparm_<XYZ> (उद्धरण हटाता है!)
  • ${HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ>
  • यहाँ तक कि ${JS,HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ> (<g:evaluate> के अंदर अभी भी असुरक्षित)

उपयोग

पूर्वापेक्षाएँ

  • व्यवस्थापक पहुँच वाला ServiceNow इंस्टेंस
  • स्क्रिप्ट्स - बैकग्राउंड मॉड्यूल तक पहुँच

निर्देश

  1. पहले बैकअप लें!

    root@kitploit:~
    // इस स्क्रिप्ट को चलाने से पहले अपने वर्तमान UI मैक्रोज़ को निर्यात करें
    // नेविगेट करें: सिस्टम UI > UI मैक्रोज़
    // निर्यात करें: $pwd_verify_email और $pwd_verify_personal_data_ui
    
  2. डिटेक्शन स्क्रिप्ट चलाएँ

    • सिस्टम डेफिनिशन > स्क्रिप्ट्स - बैकग्राउंड पर नेविगेट करें
    • CVE_2025_11449_fix.js से स्क्रिप्ट को कॉपी और पेस्ट करें
    • स्क्रिप्ट चलाएँ पर क्लिक करें
  3. आउटपुट की समीक्षा करें

    • स्क्रिप्ट मिली सभी कमजोरियों को लॉग करेगी
    • "सुझाया गया ठीक किया गया XML" आउटपुट की समीक्षा करें
    • सत्यापित करें कि परिवर्तन आपके वातावरण के लिए उपयुक्त हैं
  4. सुधार लागू करें

    • मैनुअल अनुप्रयोग (अनुशंसित): ठीक किया गया XML कॉपी करें और UI मैक्रो को मैन्युअल रूप से अपडेट करें
  5. पूरी तरह से परीक्षण करें

    • पासवर्ड रीसेट प्रवाह का परीक्षण करें
    • ईमेल सत्यापन प्रक्रियाओं को सत्यापित करें
    • सुनिश्चित करें कि कोई कार्यक्षमता टूटी नहीं है

उदाहरण आउटपुट

root@kitploit:~
AFFECTED Macro: $pwd_verify_personal_data_ui (sys_id: abc123...) [ACTIVE - HIGH PRIORITY]
Found 8 vulnerable sysparm_ pattern(s) outside <g:evaluate>:
  - ${HTML:sysparm_verification_id}
  - ${HTML:sysparm_verification_id}
  - ${HTML:sysparm_verification_id}
  - ${HTML:sysparm_verification_id}
  - ${HTML:sysparm_verification_id}
  ... and 3 more
Found 1 vulnerable sysparm_ pattern(s) inside <g:evaluate>:
  - "${sysparm_verification_id}"

Suggested Cured XML:
[Fixed XML output here]
---

अन्य मैक्रोज़ के लिए अनुकूलित करें

अतिरिक्त UI मैक्रोज़ की जाँच करने के लिए, पंक्ति 3 संशोधित करें:

root@kitploit:~
var macrosToCheck = ['$pwd_verify_email', '$pwd_verify_personal_data_ui', 'your_custom_macro'];

सुरक्षा प्रभाव

गंभीर: ये कमजोरियाँ क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलों की अनुमति देती हैं जो:

  • उपयोगकर्ता ब्राउज़रों में मनमाना JavaScript निष्पादित कर सकती हैं
  • सत्र टोकन और क्रेडेंशियल चुरा सकती हैं
  • प्रमाणित उपयोगकर्ताओं की ओर से कार्य कर सकती हैं
  • पासवर्ड रीसेट प्रवाह से समझौता कर सकती हैं

योगदान

कोई समस्या मिली या सुधार है? कृपया:

  1. विवरण के साथ एक मुद्दा खोलें
  2. परीक्षण मामलों के साथ एक पुल अनुरोध सबमिट करें
  3. गलत सकारात्मक/नकारात्मक रिपोर्ट करें

संदर्भ

  • ServiceNow सुरक्षा सलाह - CVE-2025-11449 और CVE-2025-11450
  • Jelly एस्केपिंग ServiceNow दस्तावेज़ीकरण)

लाइसेंस

MIT लाइसेंस - उपयोग, संशोधन और वितरण के लिए स्वतंत्र।

अस्वीकरण

अपने जोखिम पर उपयोग करें! हमेशा:

  • पहले उप-उत्पादन वातावरण में परीक्षण करें
  • परिवर्तन लागू करने से पहले अपने UI मैक्रोज़ का बैकअप लें
  • उत्पन्न XML की मैन्युअल रूप से समीक्षा करें
  • सुरक्षा निहितार्थों को समझें

यह स्क्रिप्ट बिना किसी वारंटी के प्रदान की गई है। लेखक इसके उपयोग से होने वाली किसी भी क्षति या समस्याओं के लिए ज़िम्मेदार नहीं है।

लेखक

स्क्रिप्ट ServiceNow Helper द्वारा Daniel Aagren Seehartrai Madsen द्वारा उत्पन्न की गई थी

ServiceNow समुदाय को महत्वपूर्ण सुरक्षा कमजोरियों को जल्दी और सुरक्षित रूप से संबोधित करने में मदद करने के लिए बनाई गई।

परिवर्तन लॉग

v1.0.0 (2025-10-10)

  • प्रारंभिक रिलीज़

टूल डाउनलोड करें