Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
servicenow — Verifica instâncias do ServiceNow em busca de configurações incorretas do plugin widget-simple-list que expõem dados via API, com suporte a URLs únicas, listas de URLs, verificação rápida e opções de proxy. | Kitploit
Ferramentas/GitHubGitHub/bsysop/servicenow
ReconhecimentoScanners de VulnerabilidadesExfiltração de DadosColeta de InformaçõesSegurança WebTestes de PenetraçãoConfiguração Incorreta
GitHubbsysop/servicenow

servicenow

Verifica instâncias do ServiceNow em busca de configurações incorretas do plugin widget-simple-list que expõem dados via API, com suporte a URLs únicas, listas de URLs, verificação rápida e opções de proxy.

Ver Repositório
6630há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Scanner de Configuração Incorreta do Widget-Simple-List do ServiceNow

Visão Geral

Esta ferramenta verifica configurações incorretas no plugin widget-simple-list do ServiceNow. Ela verifica se a instância de destino é vulnerável a riscos de exposição de dados devido a configurações incorretas.

Nota Importante

Para uma compreensão aprofundada da técnica de ataque e exploração, consulte os detalhes técnicos disponíveis aqui.

Pré-requisitos

  • Python 3.x
  • Bibliotecas Python necessárias: requests

Você pode instalar as bibliotecas necessárias usando pip:

pip install requests

Uso

  1. Clone o repositório para sua máquina local.
  2. Navegue até o diretório que contém servicescan.py.
  3. Escolha um dos seguintes métodos para executar o script usando Python 3:

Método 1: URL Única

python3 servicescan.py --url https://redacted.service-now.com

Método 2: Múltiplas URLs de um Arquivo

python3 servicescan.py --file urls.txt

Opção de Verificação Rápida

Execute uma verificação rápida que apenas verifica a tabela kb_knowledge usando o argumento --fast-check:

python3 servicescan.py --url https://redacted.service-now.com --fast-check

Usando um Proxy

Para usar um servidor proxy, use a opção --proxy:

python3 servicescan.py --url https://redacted.service-now.com --proxy http://host:port

Exemplo de Saída

Se a instância de destino for considerada vulnerável, você receberá uma saída semelhante à seguinte:

https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=incident is EXPOSED, found at least 167 items
https://redacted.service-now.com/api/now/sp/widget/widget-simple-list?t=oauth_entity is EXPOSED, found at least 3 items
Headers to forge requests:
X-UserToken: 76a458ffdbf5[REDACTED]0c02ba13393b764
Cookie: JSESSIONID=7EB7[REDACTED]B5D07E; glide_user_route=glide.4884750d[REDACTED]ca0436e4; glide_node_id_for_js=3143935013eaa5a1e[REDACTED]8a698b419c40837dfce63002d5;

Nota: Uma tabela pode ser pública, mas não necessariamente expor informações sensíveis. Sempre verifique se os dados divulgados são de fato confidenciais antes de tomar qualquer ação.

Créditos e Contribuidores

  • Aaron Costello - Pesquisador que forneceu os detalhes técnicos e o método de exploração. Website
  • bsysop - Criador da Ferramenta
  • Aaron Ringo - Refatoração de Código e implementação das opções --proxy e --file
  • Nathan Sanders - Melhoria de filtragem para detectar com precisão dados vazados
  • Daniel Müller - Implementou requisições sem o cabeçalho X-UserToken.

Aviso Legal

Esta ferramenta destina-se apenas a fins educacionais e de testes éticos. Os autores não são responsáveis por qualquer uso indevido ou dano causado por esta ferramenta.

Baixar ferramenta