Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/bsysop/servicenow
偵察脆弱性スキャナーデータ流出情報収集ウェブセキュリティペネトレーションテスト設定ミス
GitHubbsysop/servicenow

servicenow

ServiceNowインスタンスをスキャンして、API経由でデータを露出させるwidget-simple-listプラグインの設定ミスを検出します。単一URL、URLリスト、fast-check、プロキシオプションをサポートします。

リポジトリを見る
66302年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ServiceNow Widget-Simple-List 設定不備スキャナー

概要

このツールは ServiceNow の widget-simple-list プラグインにおける設定不備をスキャンします。設定ミスにより、対象インスタンスがデータ露出リスクに対して脆弱かどうかをチェックします。

重要な注意

攻撃手法と悪用方法の詳細については、こちらで公開されている技術的詳細を参照してください。

前提条件

  • Python 3.x
  • 必要な Python ライブラリ: requests

必要なライブラリは pip を使用してインストールできます:

pip install requests

使用方法

  1. リポジトリをローカルマシンにクローンします。
  2. servicescan.py が含まれるディレクトリに移動します。
  3. Python 3 を使用してスクリプトを実行するには、以下のいずれかの方法を選択します:

方法 1: 単一 URL

python3 servicescan.py --url https://redacted.service-now.com

方法 2: ファイルから複数の URL

python3 servicescan.py --file urls.txt

高速チェックオプション

--fast-check 引数を使用して、テーブル kb_knowledge のみをスキャンする高速チェックを実行します:

python3 servicescan.py --url https://redacted.service-now.com --fast-check

プロキシの使用

プロキシサーバーを使用するには、--proxy オプションを使用します:

python3 servicescan.py --url https://redacted.service-now.com --proxy http://host:port

出力例

対象インスタンスが脆弱であると判明した場合、以下のような出力が得られます:

https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=incident is EXPOSED, found at least 167 items
https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=oauth_entity is EXPOSED, found at least 3 items
Headers to forge requests:
X-UserToken: 76a458ffdbf5[REDACTED]0c02ba13393b764
Cookie: JSESSIONID=7EB7[REDACTED]B5D07E; glide_user_route=glide.4884750d[REDACTED]ca0436e4; glide_node_id_for_js=3143935013eaa5a1e[REDACTED]8a698b419c40837dfce63002d5;

注意: テーブルが公開されていても、必ずしも機密情報が露出しているとは限りません。いかなる行動を取る前にも、開示されたデータが本当に機密情報であるかを必ず確認してください。

クレジットと貢献者

  • Aaron Costello - 技術的詳細と悪用方法を提供した研究者。ウェブサイト
  • bsysop - ツール作成者
  • Aaron Ringo - コードのリファクタリングおよび --proxy と --file の実装
  • Nathan Sanders - 正確な漏洩データを検出するためのフィルタリング改善
  • Daniel Müller - X-UserToken ヘッダーなしでのリクエストを実装

免責事項

このツールは教育および倫理的なテスト目的のみを意図しています。作者は、このツールによるいかなる誤用や損害についても責任を負いません。

ツールをダウンロード