CVE-2024-5217
Validazione incompleta dell'input in GlideExpression Script
- Pubblicato
- 10 lug 2024
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- SN
- Evidenza osservata
- 29 lug 2024
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
ServiceNow ha risolto una vulnerabilità di convalida dell'input identificata nelle release Washington DC, Vancouver e precedenti della Now Platform. Questa vulnerabilità potrebbe consentire a un utente non autenticato di eseguire codice da remoto nel contesto della Now Platform. La vulnerabilità è risolta nelle patch e negli hotfix elencati di seguito, rilasciati durante il ciclo di patch di giugno 2024. Se non lo hai già fatto, ti consigliamo di applicare al più presto le patch di sicurezza pertinenti alla tua istanza.
Fonti
1Scansione RCE ServiceNow CVE-2024-4879 e CVE-2024-5217 utilizzando Nuclei e Shodan Dork per trovarle.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.