Vulnerabilidad en ServiceNow Release Jakarta (CVE-2018-7748)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
03/08/2018
Última modificación:
05/10/2018
Descripción
report_viewer.do en ServiceNow Release Jakarta Patch 8 y anteriores permite que atacantes remotos ejecuten código arbitrario mediante una inyección de Glide Scripting "${xyz}" en el parámetro sysparm_media.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:servicenow:servicenow:jakarta:*:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p1:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p2:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p3:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p3a:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p3b:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p4:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p5:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p6:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p6a:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p7:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:servicenow:jakarta:p8:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



