Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
aisecplus-week01-servicenow-ai-security-incident — ServiceNow Virtual Agent भेद्यता (CVE-2025-12420) का अनुसंधान और विश्लेषण, जिसमें आक्रमण प्रवाह, MITRE ATT&CK मैपिंग, पहचान रणनीतियाँ और शमन अनुशंसाएँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident
प्रमाणीकरण और प्राधिकरणविशेषाधिकार वृद्धिभेद्यता विश्लेषणक्लाउड सुरक्षाखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियाAI सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident

aisecplus-week01-servicenow-ai-security-incident

ServiceNow Virtual Agent भेद्यता (CVE-2025-12420) का अनुसंधान और विश्लेषण, जिसमें आक्रमण प्रवाह, MITRE ATT&CK मैपिंग, पहचान रणनीतियाँ और शमन अनुशंसाएँ शामिल हैं।

रिपॉजिटरी देखें
32 महीने पहलेअभी तक समीक्षित नहीं

AISec Plus Week01 - खतरे का मानचित्रण

AI सुरक्षा घटना अनुसंधान: ServiceNow वर्चुअल एजेंट भेद्यता (CVE-2025-12420)


क्या हुआ?

ServiceNow AI प्लेटफॉर्म में एक गंभीर भेद्यता पाई गई, जिसने एक अप्रमाणित हमलावर को वैध उपयोगकर्ताओं के रूप में प्रस्तुत होने और उनके विशेषाधिकारों के साथ कार्रवाई करने में सक्षम बनाया।

वर्चुअल एजेंट प्रमाणीकरण प्रक्रिया में कमजोरियों के कारण, हमलावर निम्नलिखित कर सकते थे:

  • प्रमाणीकरण नियंत्रणों को दरकिनार करना
  • विशेषाधिकार प्राप्त उपयोगकर्ताओं का रूप धारण करना
  • प्रशासनिक कार्रवाइयां निष्पादित करना
  • नए खाते बनाना
  • प्लेटफॉर्म संसाधनों को संशोधित करना

घटना सारांश

श्रेणीविवरण
भेद्यताCVE-2025-12420
प्लेटफॉर्मServiceNow AI Platform
प्रभावित घटकVirtual Agent API & Now Assist AI Agents
गंभीरतागंभीर
CVSS स्कोर9.3
भेद्यता प्रकारप्रमाणीकरण बायपास / विशेषाधिकार वृद्धि
प्रकटीकरण वर्ष2025
प्रभावअनधिकृत प्रतिरूपण और प्रशासनिक पहुंच

हमले का प्रवाह

हमले को इस प्रकार संक्षेपित किया जा सकता है:

  1. हमलावर वर्चुअल एजेंट API तक पहुंचता है
  2. प्रमाणीकरण कमजोरियां अनधिकृत पहुंच की अनुमति देती हैं
  3. पहचान सत्यापन दरकिनार कर दिया जाता है
  4. हमलावर एक वैध उपयोगकर्ता का रूप धारण करता है
  5. AI एजेंट विशेषाधिकारों का दुरुपयोग किया जाता है
  6. प्रशासनिक खाते बनाए जाते हैं
  7. पूर्ण प्लेटफॉर्म नियंत्रण प्राप्त किया जाता है

MITRE ATT&CK मैपिंग


शमन और प्रतिक्रिया

ServiceNow ने अक्टूबर 2025 में भेद्यता को संबोधित करने के लिए सुरक्षा अद्यतन जारी किए। संगठनों को चाहिए:

  1. विक्रेता पैच लागू करें
  2. AI एजेंट अनुमतियों की समीक्षा करें
  3. मजबूत प्रमाणीकरण लागू करें
  4. निरंतर सुरक्षा परीक्षण करें

सीखे गए सबक

यह घटना कई महत्वपूर्ण AI सुरक्षा सबक को उजागर करती है:

  1. AI सिस्टम को पारंपरिक सुरक्षा सिद्धांतों का पालन करना चाहिए
  2. AI एजेंटों को न्यूनतम विशेषाधिकार के तहत काम करना चाहिए
  3. प्रमाणीकरण तंत्र को स्वतंत्र रूप से सत्यापित किया जाना चाहिए
  4. पहचान सत्यापन कभी भी केवल ईमेल पतों पर निर्भर नहीं होना चाहिए
  5. AI-सक्षम कार्यप्रवाहों को निरंतर सुरक्षा निगरानी की आवश्यकता होती है
  6. संगठनों को नियमित रूप से AI अनुमतियों की समीक्षा करनी चाहिए

निष्कर्ष

ServiceNow वर्चुअल एजेंट भेद्यता (CVE-2025-12420) दर्शाती है कि कैसे प्रमाणीकरण, पहचान सत्यापन और AI एजेंट अनुमतियों में कमजोरियां मिलकर एक गंभीर सुरक्षा जोखिम पैदा कर सकती हैं। यद्यपि भेद्यता AI-सक्षम घटकों में उत्पन्न हुई, मूल कारण पारंपरिक सुरक्षा विफलताएं थीं जो AI स्वचालन द्वारा प्रवर्धित हुईं।

यह मामला एक अनुस्मारक के रूप में कार्य करता है कि AI सिस्टम को किसी भी महत्वपूर्ण उद्यम प्रौद्योगिकी पर लागू उसी कठोरता के साथ डिजाइन, तैनात और निगरानी किया जाना चाहिए। AI अपनाने वाले संगठनों को समान घटनाओं के जोखिम को कम करने के लिए मजबूत प्रमाणीकरण, न्यूनतम विशेषाधिकार पहुंच नियंत्रण, निरंतर निगरानी और नियमित सुरक्षा मूल्यांकन लागू करना चाहिए।

टूल डाउनलोड करें
ATT&CK रणनीतिATT&CK तकनीकआईडीघटना से प्रासंगिकता
प्रारंभिक पहुंचसार्वजनिक-मुख एप्लिकेशन का शोषणT1190हमलावरों ने बाहरी एकीकरणों के लिए उजागर वर्चुअल एजेंट API में कमजोरियों का शोषण किया।
विशेषाधिकार वृद्धिविशेषाधिकार वृद्धि के लिए शोषणT1068भेद्यता ने हमलावरों को प्रशासनिक विशेषाधिकार प्राप्त करने में सक्षम बनाया।
विशेषाधिकार वृद्धिउन्नयन नियंत्रण तंत्र का दुरुपयोगT1548कमजोर प्राधिकरण नियंत्रणों ने AI एजेंट विशेषाधिकारों के दुरुपयोग की अनुमति दी।
स्थायित्वखाता हेरफेरT1098हमलावर अनधिकृत प्रशासक खाते बना सकते थे।
रक्षा चोरी / स्थायित्ववैध खातेT1078हमलावरों ने वैध उपयोगकर्ताओं का रूप धारण किया और विश्वसनीय पहचानों के तहत कार्रवाइयां कीं।