
A gigante tecnológica ServiceNow notificou vários dos seus clientes empresariais sobre um problema de software na sua plataforma que permitiu o acesso indevido aos seus dados por qualquer pessoa na internet, segundo a informação partilhada pela empresa no seu site oficial. A falha de segurança garantiu a entrada em instâncias de clientes sem exigir qualquer credencial ou palavra-passe.
Acesso indevido e dados sensíveis
O problema foi corrigido no dia 5 de junho, através de uma atualização em algumas instâncias de clientes. A informação foi confirmada num artigo da base de conhecimento da empresa, oculto por um ecrã de início de sessão, mas que acabou por ser partilhado no Reddit. O defeito permitiu que utilizadores não autenticados ganhassem um nível de acesso aos dados alojados superior ao pretendido.
A ServiceNow é amplamente utilizada por milhares de empresas para automatizar processos internos de negócio, desde a gestão de recursos humanos até ao suporte informático. Esta plataforma permite construir fluxos de trabalho e chatbots, o que a torna num alvo de alto valor para os atacantes. Os bilhetes de suporte dos clientes armazenam frequentemente dados altamente sensíveis, incluindo chaves de acesso, credenciais e palavras-passe.
Alcance da vulnerabilidade
A empresa referiu que o problema está relacionado com instâncias de clientes na Austrália. No entanto, vários defensores de redes que não estão localizados nesse país identificaram provas de acessos externos nas suas próprias plataformas.
Como indicador de potencial compromisso, foi partilhado o endereço IP 51.159.98.241, que deve ser procurado nos registos de atividade das empresas para detetar se a falha foi explorada. Neste momento, não é claro quem teve acesso indevido aos sistemas dos clientes da ServiceNow, que informações exatas foram acedidas ou se algum grupo organizado esteve envolvido neste incidente de segurança. A empresa não avançou com detalhes sobre o número total de clientes afetados ou durante quanto tempo a informação esteve exposta na internet.












Nenhum comentário
Seja o primeiro!