ServiceNow 角色滥用提权矩阵与 SnowFall:把 SaaS 租户变成 C2

ServiceNow 角色滥用 + SnowFall C2 框架

一句话:MDSec 总结三次红队实战中识别的 24+ 个可提权的 ServiceNow 低权角色
(catalog_admin / import_admin / sn_cmdb_editor / user_criteria_admin 等),
一路 Glide 脚本执行 → MID Server 命令执行 → 定时任务无文件持久化,并发布
SnowFall——一个完全跑在 ServiceNow 租户内的 C2 框架。

要点

原语抽象:SaaS 权限模型的角色图可达性——低权角色虽到不了 admin,但到得了
"能执行平台脚本"的角色,图的连通性就是提权路径;平台自身(scheduled job + 域名
信誉)再充当无文件 C2 信道。
亲戚手法:云/SaaS post-auth 滥用家族;差异:不利用任何漏洞,纯授权模型固有
结构,补丁无从打起;检测面完全在租户可见日志之外(流量全走 ServiceNow 官方域)。
防御启示:least-privilege 审计要按角色图可达性分析(谁能到脚本执行角色)而非
角色名单;对 SaaS 平台域内的脚本拉取/定时任务行为建行为基线。

原文: https://www.mdsec.co.uk/2026/08/when-it-snows-it-pours-anatomy-of-a-servicenow-red-team/
来源发布时间: 2026-08-28