Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
aisecplus-week01-servicenow-ai-security-incident — ServiceNow Virtual Agent भेद्यता (CVE-2025-12420) का अनुसंधान और विश्लेषण, जिसमें आक्रमण प्रवाह, MITRE ATT&CK मैपिंग, पहचान रणनीतियाँ और शमन अनुशंसाएँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident
प्रमाणीकरण और प्राधिकरणविशेषाधिकार वृद्धिभेद्यता विश्लेषणक्लाउड सुरक्षाखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियाAI सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
ololadeabiola03/aisecplus-week01-servicenow-ai-security-incident

aisecplus-week01-servicenow-ai-security-incident

ServiceNow Virtual Agent भेद्यता (CVE-2025-12420) का अनुसंधान और विश्लेषण, जिसमें आक्रमण प्रवाह, MITRE ATT&CK मैपिंग, पहचान रणनीतियाँ और शमन अनुशंसाएँ शामिल हैं।

रिपॉजिटरी देखें
133 महीने पहलेअभी तक समीक्षित नहीं

AISec Plus Week01 - खतरे का मानचित्रण

AI सुरक्षा घटना अनुसंधान: ServiceNow वर्चुअल एजेंट भेद्यता (CVE-2025-12420)


क्या हुआ?

ServiceNow AI प्लेटफॉर्म में एक गंभीर भेद्यता पाई गई, जिसने एक अप्रमाणित हमलावर को वैध उपयोगकर्ताओं के रूप में प्रस्तुत होने और उनके विशेषाधिकारों के साथ कार्रवाई करने में सक्षम बनाया।

वर्चुअल एजेंट प्रमाणीकरण प्रक्रिया में कमजोरियों के कारण, हमलावर निम्नलिखित कर सकते थे:

  • प्रमाणीकरण नियंत्रणों को दरकिनार करना
  • विशेषाधिकार प्राप्त उपयोगकर्ताओं का रूप धारण करना
  • प्रशासनिक कार्रवाइयां निष्पादित करना
  • नए खाते बनाना
  • प्लेटफॉर्म संसाधनों को संशोधित करना

घटना सारांश

श्रेणी विवरण
भेद्यता CVE-2025-12420
प्लेटफॉर्म ServiceNow AI Platform
प्रभावित घटक Virtual Agent API & Now Assist AI Agents
गंभीरता गंभीर
CVSS स्कोर 9.3
भेद्यता प्रकार प्रमाणीकरण बायपास / विशेषाधिकार वृद्धि
प्रकटीकरण वर्ष 2025
प्रभाव अनधिकृत प्रतिरूपण और प्रशासनिक पहुंच

हमले का प्रवाह

हमले को इस प्रकार संक्षेपित किया जा सकता है:

  1. हमलावर वर्चुअल एजेंट API तक पहुंचता है
  2. प्रमाणीकरण कमजोरियां अनधिकृत पहुंच की अनुमति देती हैं
  3. पहचान सत्यापन दरकिनार कर दिया जाता है
  4. हमलावर एक वैध उपयोगकर्ता का रूप धारण करता है
  5. AI एजेंट विशेषाधिकारों का दुरुपयोग किया जाता है
  6. प्रशासनिक खाते बनाए जाते हैं
  7. पूर्ण प्लेटफॉर्म नियंत्रण प्राप्त किया जाता है

MITRE ATT&CK मैपिंग

ATT&CK रणनीति ATT&CK तकनीक आईडी घटना से प्रासंगिकता
प्रारंभिक पहुंच सार्वजनिक-मुख एप्लिकेशन का शोषण T1190 हमलावरों ने बाहरी एकीकरणों के लिए उजागर वर्चुअल एजेंट API में कमजोरियों का शोषण किया।
विशेषाधिकार वृद्धि विशेषाधिकार वृद्धि के लिए शोषण T1068 भेद्यता ने हमलावरों को प्रशासनिक विशेषाधिकार प्राप्त करने में सक्षम बनाया।
विशेषाधिकार वृद्धि उन्नयन नियंत्रण तंत्र का दुरुपयोग T1548 कमजोर प्राधिकरण नियंत्रणों ने AI एजेंट विशेषाधिकारों के दुरुपयोग की अनुमति दी।
स्थायित्व खाता हेरफेर T1098 हमलावर अनधिकृत प्रशासक खाते बना सकते थे।
रक्षा चोरी / स्थायित्व वैध खाते T1078 हमलावरों ने वैध उपयोगकर्ताओं का रूप धारण किया और विश्वसनीय पहचानों के तहत कार्रवाइयां कीं।

शमन और प्रतिक्रिया

ServiceNow ने अक्टूबर 2025 में भेद्यता को संबोधित करने के लिए सुरक्षा अद्यतन जारी किए। संगठनों को चाहिए:

  1. विक्रेता पैच लागू करें
  2. AI एजेंट अनुमतियों की समीक्षा करें
  3. मजबूत प्रमाणीकरण लागू करें
  4. निरंतर सुरक्षा परीक्षण करें

सीखे गए सबक

यह घटना कई महत्वपूर्ण AI सुरक्षा सबक को उजागर करती है:

  1. AI सिस्टम को पारंपरिक सुरक्षा सिद्धांतों का पालन करना चाहिए
  2. AI एजेंटों को न्यूनतम विशेषाधिकार के तहत काम करना चाहिए
  3. प्रमाणीकरण तंत्र को स्वतंत्र रूप से सत्यापित किया जाना चाहिए
  4. पहचान सत्यापन कभी भी केवल ईमेल पतों पर निर्भर नहीं होना चाहिए
  5. AI-सक्षम कार्यप्रवाहों को निरंतर सुरक्षा निगरानी की आवश्यकता होती है
  6. संगठनों को नियमित रूप से AI अनुमतियों की समीक्षा करनी चाहिए

निष्कर्ष

ServiceNow वर्चुअल एजेंट भेद्यता (CVE-2025-12420) दर्शाती है कि कैसे प्रमाणीकरण, पहचान सत्यापन और AI एजेंट अनुमतियों में कमजोरियां मिलकर एक गंभीर सुरक्षा जोखिम पैदा कर सकती हैं। यद्यपि भेद्यता AI-सक्षम घटकों में उत्पन्न हुई, मूल कारण पारंपरिक सुरक्षा विफलताएं थीं जो AI स्वचालन द्वारा प्रवर्धित हुईं।

यह मामला एक अनुस्मारक के रूप में कार्य करता है कि AI सिस्टम को किसी भी महत्वपूर्ण उद्यम प्रौद्योगिकी पर लागू उसी कठोरता के साथ डिजाइन, तैनात और निगरानी किया जाना चाहिए। AI अपनाने वाले संगठनों को समान घटनाओं के जोखिम को कम करने के लिए मजबूत प्रमाणीकरण, न्यूनतम विशेषाधिकार पहुंच नियंत्रण, निरंतर निगरानी और नियमित सुरक्षा मूल्यांकन लागू करना चाहिए।

टूल डाउनलोड करें