Back to Blog

ServiceNow เผยรอยรั่ววิกฤต 3 จุด คะแนน CVSS เต็ม 10 ผู้โจมตีข้ามระบบไม่ต้องยืนยันตัวตน

ServiceNow ออกแพตช์แก้ไขช่องโหว่วิกฤต 4 จุดบน AI Platform โดย 3 จุดได้คะแนน CVSS เต็ม 10 ผู้โจมตีไม่ต้องยืนยันตัวตนก็สามารถใช้ประโยชน์ได้

Sales
1 min read
ServiceNow เผยรอยรั่ววิกฤต 3 จุด คะแนน CVSS เต็ม 10 ผู้โจมตีข้ามระบบไม่ต้องยืนยันตัวตน

ServiceNow ประกาศออกแพตช์ความปลอดภัยสำหรับช่องโหว่ 4 จุดที่ส่งผลกระทบต่อแพลตฟอร์ม AI ของตน โดย 3 ในจำนวนนั้นได้รับคะแนน CVSS สูงสุดเต็ม 10 ซึ่งสามารถถูกใช้ประโยชน์โดยผู้โจมตีที่ไม่ต้องยืนยันตัวตนในบางสถานการณ์

ช่องโหว่เหล่านี้ถือเป็นภัยคุกคามร้ายแรงต่อองค์กรที่ใช้งาน ServiceNow เนื่องจากความรุนแรงของช่องโหว่อยู่ในระดับสูงสุดบนมาตรวัด CVSS ทำให้ผู้ไม่หวังดีสามารถเข้าถึงและควบคุมระบบได้โดยไม่ต้องผ่านกระบวนการยืนยันตัวตนใดๆ ก่อน


ช่องโหว่ร้ายแรง 3 จุด ได้คะแนน CVSS เต็ม 10


จากช่องโหว่ทั้งหมด 4 จุดที่ถูกค้นพบ มีถึง 3 จุดที่ได้รับคะแนน CVSS เต็ม 10 ซึ่งถือว่าร้ายแรงที่สุดบนมาตรวัดมาตรฐาน Common Vulnerability Scoring System ช่องโหว่เหล่านี้สามารถถูกใช้เพื่อ Execute Code และ SQL Injection บนระบบที่ได้รับผลกระทบ ทำให้ผู้โจมตีสามารถเรียกใช้คำสั่งที่เป็นอันตรายหรือเข้าถึงฐานข้อมูลโดยไม่ได้รับอนุญาต


ServiceNow เร่งแพตช์ระบบที่โฮสต์และลูกค้าที่ดูแลเอง


บริษัทเปิดเผยว่าได้ดำเนินการปรับปรุงความปลอดภัยสำหรับอินสแตนซ์ที่โฮสต์บนคลาวด์แล้ว พร้อมทั้งส่งมอบการอัปเดตให้แก่พันธมิตรและลูกค้าที่ดูแลระบบด้วยตนเอง อย่างไรก็ตาม องค์กรที่ยังคงใช้งานเซิร์ฟเวอร์ตนเองจำเป็นต้องตรวจสอบและติดตั้งแพตช์ด้วยตนเองโดยเร็วที่สุด


ความเสี่ยงสำหรับองค์กรที่ยังไม่ได้อัปเดต


องค์กรใดก็ตามที่ยังไม่ได้ติดตั้งแพตช์ความปลอดภัยยังคงเผชิญความเสี่ยงสูงจากการถูกโจมตี ผู้ไม่หวังดีสามารถใช้ประโยชน์จากช่องโหว่เหล่านี้เพื่อเข้าควบคุมระบบ ขโมยข้อมูลสำคัญ หรือแม้กระทั่งสร้างความเสียหายต่อโครงสร้างพื้นฐานทั้งหมดขององค์กรได้ การละเว้นการอัปเดตอาจนำไปสู่การละเมิดข้อมูลที่ส่งผลกระทบต่อธุรกิจและชื่อเสียงขององค์กร


แนะนำสำหรับผู้ดูแลระบบ


ผู้ดูแลระบบ ServiceNow ควรตรวจสอบทันทีว่าได้ติดตั้งแพตช์ความปลอดภัยล่าสุดแล้วหรือไม่ หากยังไม่ได้รับการอัปเดต ควรดำเนินการโดยเร่งด่วน นอกจากนี้ ควรตรวจสอบบันทึกกิจกรรมของระบบเพื่อหาสัญญาณการโจมตีที่อาจเกิดขึ้นแล้ว และพิจารณาการตั้งค่าการแจ้งเตือนเพื่อตอบสนองต่อภัยคุกคามในอนาคตได้อย่างรวดเร็ว


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th