6.1

CVE-2022-46389

Cross-Site Scripting (XSS) vulnerability found on logout functionality

There exists a reflected XSS within the logout functionality of ServiceNow versions lower than Quebec Patch 10 Hotfix 11b, Rome Patch 10 Hotfix 3b, San Diego Patch 9, Tokyo Patch 4, and Utah GA. This enables an unauthenticated remote attacker to execute arbitrary JavaScript code in the browser-based web console.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Servicenow ≫ Servicenow Version quebec Update -
Servicenow ≫ Servicenow Version rome Update -
Servicenow ≫ Servicenow Version rome Update early_availability
Servicenow ≫ Servicenow Version rome Update patch_1
Servicenow ≫ Servicenow Version rome Update patch_1_hotfix_1a
Servicenow ≫ Servicenow Version rome Update patch_1_hotfix_1b
Servicenow ≫ Servicenow Version rome Update patch_10
Servicenow ≫ Servicenow Version rome Update patch_2
Servicenow ≫ Servicenow Version rome Update patch_3
Servicenow ≫ Servicenow Version rome Update patch_4
Servicenow ≫ Servicenow Version rome Update patch_4_hotfix_1
Servicenow ≫ Servicenow Version rome Update patch_4_hotfix_1a
Servicenow ≫ Servicenow Version rome Update patch_4_hotfix_1b
Servicenow ≫ Servicenow Version rome Update patch_5
Servicenow ≫ Servicenow Version rome Update patch_6
Servicenow ≫ Servicenow Version rome Update patch_7
Servicenow ≫ Servicenow Version rome Update patch_7a
Servicenow ≫ Servicenow Version rome Update patch_7b
Servicenow ≫ Servicenow Version rome Update patch_8
Servicenow ≫ Servicenow Version rome Update patch_9
Servicenow ≫ Servicenow Version rome Update patch_9a
Servicenow ≫ Servicenow Version san_diego Update -
Servicenow ≫ Servicenow Version san_diego Update patch_1
Servicenow ≫ Servicenow Version san_diego Update patch_1_hotfix_1
Servicenow ≫ Servicenow Version san_diego Update patch_1_hotfix_1a
Servicenow ≫ Servicenow Version san_diego Update patch_1_hotfix_1b
Servicenow ≫ Servicenow Version san_diego Update patch_2
Servicenow ≫ Servicenow Version san_diego Update patch_3
Servicenow ≫ Servicenow Version san_diego Update patch_4
Servicenow ≫ Servicenow Version san_diego Update patch_4a
Servicenow ≫ Servicenow Version san_diego Update patch_4b
Servicenow ≫ Servicenow Version san_diego Update patch_5
Servicenow ≫ Servicenow Version san_diego Update patch_6
Servicenow ≫ Servicenow Version san_diego Update patch_7
Servicenow ≫ Servicenow Version san_diego Update patch_7b
Servicenow ≫ Servicenow Version san_diego Update patch_8
Servicenow ≫ Servicenow Version tokyo Update -
Servicenow ≫ Servicenow Version tokyo Update early_availability
Servicenow ≫ Servicenow Version tokyo Update patch_1
Servicenow ≫ Servicenow Version tokyo Update patch_1a
Servicenow ≫ Servicenow Version tokyo Update patch_1b
Servicenow ≫ Servicenow Version tokyo Update patch_2
Servicenow ≫ Servicenow Version tokyo Update patch_3
Servicenow ≫ Servicenow Version utah Update -
Servicenow ≫ Servicenow Version utah Update early_availability
Servicenow ≫ Servicenow Version utah Update patch_1
Servicenow ≫ Servicenow Version utah Update patch_2
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.6% 0.437
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.1 2.8 2.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
psirt@servicenow.com 6.1 2.8 2.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB1272156
Vendor Advisory