CVE-2025-12420CVE-2025-12420是ServiceNow AI Platform中的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞允许未经身份验证的远程攻击者冒充平台上的其他用户,并执行被冒充用户有权执行的所有操作。此漏洞影响ServiceNow托管实例和自托管客户,攻击者无需任何用户交互即可利用此漏洞。由于ServiceNow是企业级IT服务管理平台的领导者,广泛应用于全球各大企业的IT运维、HR管理、客户服务等核心业务流程,因此该漏洞对全球企业用户构成严重威胁。攻击者成功利用此漏洞后可访问敏感企业数据、修改关键配置、执行未授权的业务操作,甚至可能横向移动至其他企业系统。ServiceNow已于2025年10月为托管实例部署了安全更新,并向自托管客户、合作伙伴和具有独特配置的客户提供了安全更新包。
该漏洞存在于ServiceNow AI Platform的身份认证模块中。攻击者利用AI Platform在处理特定请求时的认证逻辑缺陷,可以构造特殊的HTTP请求来绕过正常的身份验证流程。具体而言,漏洞源于AI Platform在处理AI相关请求时对用户身份验证的不完整实现。攻击者可以通过发送精心构造的请求包,利用AI Platform的API端点,在未提供有效认证凭证的情况下获取有效的会话令牌或直接执行需要高权限的操作。由于CVSS向量显示攻击复杂度低(AC:L)、无需权限(PR:N)、无需用户交互(UI:N),攻击者可以在任何网络位置发起攻击。漏洞影响机密性、完整性和可用性三个安全属性均为高(H),意味着攻击者不仅能窃取敏感数据,还能篡改系统数据和破坏系统正常运行。攻击成功后,攻击者可以完全控制被冒充用户的账户,执行该用户有权执行的所有操作,包括访问机密数据、修改业务流程配置等。