
स्वचालित पहचान और ServiceNow UI Macro कमजोरियों (CVE-2025-11449, CVE-2025-11450) का निवारण, sysparm_ पैरामीटरों को एन्कोड करके XSS हमलों को रोकने के लिए।
यह स्क्रिप्ट ServiceNow UI मैक्रोज़ में CVE-2025-11449 और CVE-2025-11450 सुरक्षा कमजोरियों का स्वचालित रूप से पता लगाती है और उन्हें ठीक करती है। ये कमजोरियाँ उपयोगकर्ता-नियंत्रित sysparm_ पैरामीटरों के उचित रूप से सैनिटाइज़ न होने पर विशेष रूप से तैयार किए गए लिंक के माध्यम से उपयोगकर्ताओं के ब्राउज़रों में मनमाना कोड निष्पादन की अनुमति दे सकती हैं।
$pwd_verify_email$pwd_verify_personal_data_uiस्क्रिप्ट दो प्रमुख सुरक्षा सुधार करती है:
<g:evaluate> ब्लॉक के बाहरकमजोर पैटर्न को उचित रूप से एन्कोडेड संस्करणों से बदलती है:
${sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}${HTML:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}${JS:sysparm_<XYZ>} → ${JS,HTML:sysparm_<XYZ>}<g:evaluate> ब्लॉक के अंदर: Jelly चर संदर्भों का उपयोग करती हैस्ट्रिंग इंटरपोलेशन को सुरक्षित Jelly ऑब्जेक्ट संदर्भों से बदलती है:
"${sysparm_<XYZ>}" → jelly.sysparm_<XYZ> (उद्धरण हटाता है!)${HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ>${JS,HTML:sysparm_<XYZ>} → jelly.sysparm_<XYZ> (<g:evaluate> के अंदर अभी भी असुरक्षित)पहले बैकअप लें!
// इस स्क्रिप्ट को चलाने से पहले अपने वर्तमान UI मैक्रोज़ को निर्यात करें
// नेविगेट करें: सिस्टम UI > UI मैक्रोज़
// निर्यात करें: $pwd_verify_email और $pwd_verify_personal_data_ui
डिटेक्शन स्क्रिप्ट चलाएँ
CVE_2025_11449_fix.js से स्क्रिप्ट को कॉपी और पेस्ट करेंआउटपुट की समीक्षा करें
सुधार लागू करें
पूरी तरह से परीक्षण करें
AFFECTED Macro: $pwd_verify_personal_data_ui (sys_id: abc123...) [ACTIVE - HIGH PRIORITY]
Found 8 vulnerable sysparm_ pattern(s) outside <g:evaluate>:
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
- ${HTML:sysparm_verification_id}
... and 3 more
Found 1 vulnerable sysparm_ pattern(s) inside <g:evaluate>:
- "${sysparm_verification_id}"
Suggested Cured XML:
[Fixed XML output here]
---
अतिरिक्त UI मैक्रोज़ की जाँच करने के लिए, पंक्ति 3 संशोधित करें:
var macrosToCheck = ['$pwd_verify_email', '$pwd_verify_personal_data_ui', 'your_custom_macro'];
गंभीर: ये कमजोरियाँ क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलों की अनुमति देती हैं जो:
कोई समस्या मिली या सुधार है? कृपया:
MIT लाइसेंस - उपयोग, संशोधन और वितरण के लिए स्वतंत्र।
अपने जोखिम पर उपयोग करें! हमेशा:
यह स्क्रिप्ट बिना किसी वारंटी के प्रदान की गई है। लेखक इसके उपयोग से होने वाली किसी भी क्षति या समस्याओं के लिए ज़िम्मेदार नहीं है।
स्क्रिप्ट ServiceNow Helper द्वारा Daniel Aagren Seehartrai Madsen द्वारा उत्पन्न की गई थी
ServiceNow समुदाय को महत्वपूर्ण सुरक्षा कमजोरियों को जल्दी और सुरक्षित रूप से संबोधित करने में मदद करने के लिए बनाई गई।