ServiceNow corrige une faille permettant d'accéder aux données clients sans mot de passe
Une erreur dans la configuration d'une API de ServiceNow permettait à des personnes non autorisées de consulter des données clients sans authentification. L'entreprise a déployé une mise à jour de sécurité et poursuit son enquête pour déterminer précisément quelles données ont été consultées.
Points clés
- ServiceNow a détecté des activités anormales attribuables à une vulnérabilité dans la configuration d'une API.
- Des attaquants pouvaient, dans certaines circonstances, consulter des données clients sans authentification.
- L'entreprise a déployé une mise à jour de sécurité et a informé ses clients de l'incident.
- L'enquête sur l'étendue exacte des données consultées est toujours en cours.
ServiceNow a averti ses clients d'un incident de sécurité au cours duquel des personnes non autorisées ont pu consulter des données provenant d'environnements clients. C'est ce que rapporte Techzine, sur la base d'informations publiées par BleepingComputer.
La plateforme cloud de logiciels d'entreprise a détecté des activités anormales pouvant être attribuées à une mauvaise configuration d'une API — une interface permettant à des systèmes logiciels de communiquer entre eux. En raison de cette erreur, des attaquants pouvaient, dans certaines circonstances, accéder aux données clients sans avoir à s'authentifier, c'est-à-dire sans nom d'utilisateur ni mot de passe.
ServiceNow a depuis lors déployé une mise à jour de sécurité. L'entreprise poursuit son enquête pour déterminer précisément quelles données ont été consultées.
Qu'est-ce que cela signifie pour le BeNeLux ?
Les organisations qui utilisent la plateforme ont intérêt à suivre les communications de ServiceNow concernant cet incident et à vérifier si leur environnement est couvert par la mise à jour.