ServiceNow 角色滥用提权矩阵与 SnowFall:把 SaaS 租户变成 C2
ServiceNow 角色滥用 + SnowFall C2 框架
一句话:MDSec 总结三次红队实战中识别的 24+ 个可提权的 ServiceNow 低权角色
(catalog_admin / import_admin / sn_cmdb_editor / user_criteria_admin 等),
一路 Glide 脚本执行 → MID Server 命令执行 → 定时任务无文件持久化,并发布
SnowFall——一个完全跑在 ServiceNow 租户内的 C2 框架。
要点:
- 前提:任意租户会话(钓鱼/会话劫持即可);提权角色在真实客户环境大量存在,
sn_cmdb_editor 一个角色三个客户里就有上万人持有(HR/财务/外包都有) - 通用套路:各角色不能直接给 admin,但都能到 action_designer / business_rule_admin
这类"可执行 Glide 脚本"的角色,再二次到 admin - MID Server 代码执行:ECC Queue 直接投递 OS 命令;Workflow Studio 的 PowerShell
步骤被禁用时另有两条替代机制 - 持久化/C2:scheduled job 每 10 分钟拉 redirector 上的脚本 eval——无文件、
流量全走 ServiceNow 自身域;绕过"检测直接授予 admin"的逻辑可用角色继承 - 时点呼应:2026-09 初 ServiceNow 连爆 3 个 CVSS 10.0 未授权漏洞(安全客报道),
SaaS 控制平面正同时被 pre-auth 漏洞和 post-auth 角色滥用两头挤压
原语抽象:SaaS 权限模型的角色图可达性——低权角色虽到不了 admin,但到得了
"能执行平台脚本"的角色,图的连通性就是提权路径;平台自身(scheduled job + 域名
信誉)再充当无文件 C2 信道。
亲戚手法:云/SaaS post-auth 滥用家族;差异:不利用任何漏洞,纯授权模型固有
结构,补丁无从打起;检测面完全在租户可见日志之外(流量全走 ServiceNow 官方域)。
防御启示:least-privilege 审计要按角色图可达性分析(谁能到脚本执行角色)而非
角色名单;对 SaaS 平台域内的脚本拉取/定时任务行为建行为基线。
原文: https://www.mdsec.co.uk/2026/08/when-it-snows-it-pours-anatomy-of-a-servicenow-red-team/
来源发布时间: 2026-08-28