Configurações de proteção atualizadas para a versão de linha de base 6,0

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 19 min. de leitura
  • Algumas configurações de proteção foram atualizadas com a versão de linha de base da Central de segurança versão 6,0.

    Documentação Atualizações
    Impedir o acesso não autenticado ao cliente web integrado do Virtual Agent
    • Nova descrição resumida: Impeça o acesso não autenticado ao Cliente Web incorporado do Virtual Agent
    • Descrição resumida antiga: Cliente da Web incorporado do Virtual Agent exposto publicamente sn_va_web_client_app_embed
    Impedir criação de ACL vazia [Novo na Central de segurança 2,0] Script: O script foi atualizado para melhorar a precisão da detecção.
    Habilitar ACLs para consulta codificada no widget de lista simples [Novo na Central de segurança 2,0]
    • Pontuação CVSS (Novo): 4,3
    • Pontuação CVSS (antiga): 5,3
    Limpar todos os campos HTML traduzidos [Novo na Central de segurança 2,0]
    • Pontuação CVSS (Novo): 4,6
    • Pontuação CVSS (antiga): 8,8
    Como habilitar o Sanitizer de HTML [Atualizado na Central de segurança 1.3] Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Implementação do cabeçalho de segurança x-frame-options: SAMEORIGIN [Atualizado na Central de segurança 1.3]
    • Pontuação CVSS (Novo): 5,9
    • Pontuação CVSS (antiga): 7,1
    Restringir acesso à API programável GlideSystemUserSession [Atualizado na Central de segurança 1,3 e 2,0]
    • Correção (Novo): Garanta a propriedade glide.sandbox.usersession.allow_unsanitized_messagesestá definido como falso . Se um registro Propriedade do sistema [sys_properties] não existir para esta propriedade, crie um.
    • Correção (antigo): Verifique a propriedade glide.sandbox.usersession.allow_unsanitized_messagesestá definido como falso .
    • Descrição (Nova): Se glide.db.clone.allow_clone_targetnão está definido com o valor recomendado de falso , Em seguida, a instância pode ser usada como destino de clone ou um registro que especifica o URL da instância e as credenciais usadas para clonagem. Um clone do sistema ocorre quando tudo em um banco de dados é copiado de uma instância para outra. Este é um risco de segurança porque o banco de dados da instância pode ser substituído no processo de clonagem, levando à perda e à falta de integridade de dados. Como correção, certifique-se de glide.db.clone.allow_clone_targetestá definido como falso . Não definir esta propriedade com o valor recomendado de falso permite que a instância seja usada como destino de clone. Este é um risco de segurança porque o banco de dados da instância pode ser substituído no processo de clonagem.
    • Descrição (antiga): Se glide.db.clone.allow_clone_targetnão está definido com o valor recomendado de falso , Em seguida, a instância pode ser usada como destino de clone. O banco de dados da instância pode ser substituído pelo processo de clonagem, levando à perda de integridade e disponibilidade.
    • Pontuação CVSS (Novo): 4,2
    • Pontuação CVSS (antiga): 7,4
    Impor verificação de lista de permissões de URL [Atualizado na Central de segurança 1,3, 1,5 e 2,0]
    • Descrição (Nova): Se glide.security.url.whitelist.strict_checknão está definido com o valor recomendado de verdadeiro Em seguida, todos os URLs externos serão permitidos para redirecionamento quando glide.security.url.whitelistestá vazio. Se glide.security.url.whitelistNão está vazio, então somente URLs externos na lista de permissões são permitidos. Ou seja, qualquer configuração glide.security.url.whitelist.strict_checkVerdadeiro OU garantindo glide.security.url.whitelistDefinido como um valor não vazio com os URLs externos permitidos deixa a instância em um estado seguro. Se todos os URLs externos forem permitidos para redirecionamento, isso poderá permitir que um invasor redirecione um usuário para um site mal-intencionado.
    • Descrição (antiga): Se glide.security.url.whitelist.strict_checknão está definido com o valor recomendado de verdadeiro e se glide.security.url.whitelistNão está definido como o URL aprovado de uma organização, então todos os URLs externos têm permissão para redirecionamento. Isso pode permitir que um invasor redirecione um usuário para um site mal-intencionado.
    • Pontuação CVSS (Novo): 6,3
    • Pontuação CVSS (antiga): 8,3
    • . glide.stax.whitelist_enabled A propriedade do sistema não existe na tabela Propriedades do sistema [sys_properties] ou não está definida com o valor recomendado de verdadeiro todas as entidades externas são permitidas quando glide.stax.allow_entity_resolution a propriedade do sistema é definida com o valor de verdadeiro . Se as personalizações não exigirem expansão de entidade, use glide.stax.allow_entity_resolution propriedade do sistema para desabilitar a expansão de entidade externa. O XML conclui a análise, mas não inclui entidades internas ou externas.

      Quando glide.stax.whitelist_enabled está definido como verdadeiro Defina uma lista de FQDN delimitada por vírgulas no glide.xml.entity.whitelist , que são os únicos URLs que podem ser acessados usando a propriedade Processamento de entidade XML. Para saber mais, consulte . Os invasores podem usar essa vulnerabilidade para expandir dados exponencialmente em um ataque de Expansão de entidades externas (XXE), consumindo rapidamente todos os recursos do sistema.

    • Descrição (antiga): Se glide.stax.whitelist_enablednão está definido com o valor recomendado de verdadeiro todas as entidades externas são permitidas. Isso pode levar a ataques de Expansão de entidades externas (XXE).
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    • Proteja-se contra ataques XXE usando uma lista de permissões para impedir que invasores incluam solicitações HTTP arbitrárias que o servidor possa executar. Isso pode levar a ataques adicionais usando o relacionamento de confiança do servidor com outras entidades.

      Adicionar http://java.sun.com/j2ee/dtds/ para o valor de glide.xml.entity.whitelist propriedade do sistema e defina entidade.lista de permissões.glide.xml.habilitado propriedade do sistema para verdadeiro .

      Valores diferentes de http://java.sun.com/j2ee/dtds/ pode ser incluído no em glide.xml.entity.whitelist , mas são desnecessárias para o estado da plataforma pronta para uso. Revise todos os valores adicionais para determinar se eles são seguros.

      Aviso:
      Esta é uma propriedade tipo porto seguro, o que significa que o valor não pode ser alterado após ser mudado. A reversão não é possível.
    • Descrição (antiga): Se "glide.xml.entity.whitelist" não estiver definido com o valor recomendado de " http://java.sun.com/j2ee/dtds/ "Glide.xml.entity.whitelist.enabled" não está definido como "verdadeiro", então uma entidade externa mal-intencionada pode ser permitida, o que pode causar um ataque XXE. Um invasor pode usar o DTD para incluir solicitações HTTP arbitrárias que o servidor pode executar. Isso pode levar a ataques adicionais usando o relacionamento de confiança do servidor com outras entidades.
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Script de regra: O script foi atualizado para melhorar a precisão da detecção
    • Certifique-se de que os MIME-types sejam validados para anexos para impedir que arquivos perigosos sejam carregados em sua instância usando extensões de arquivo incorretas.

      Defina glide.attachment.enforce_security_validation propriedade do sistema para verdadeiro . Quando definido como verdadeiro os arquivos são carregados com a extensão de tipo de arquivo correta.

    • Descrição (antiga): Se "glide.attachment.enforce_security_validation" não estiver definido com o valor recomendado de "verdadeiro", não haverá validação para o tipo mime do anexo e arquivos perigosos poderão ser carregados no sistema usando extensões de arquivo incorretas. Quando esta propriedade é definida como "verdadeira", os arquivos são carregados com a extensão de tipo de arquivo correta.

      Validar carregamentos de arquivos pelo menos com validação de tipo MIME é uma prática recomendada de segurança.

    • Pontuação CVSS (Novo): 6,7
    • Pontuação CVSS (antiga): 7,5
    • Descrição (Novo) Impede a exposição desnecessária do acesso à instância a um grupo mais amplo de pessoas que usam o. glide.ip.authenticate.strict e. glide.ip.authenticate.allow.secured propriedades do sistema.

      . glide.ip.authenticate.strict a propriedade do sistema está definida como verdadeiro , interno ServiceNow A equipe e os sistemas só podem fazer conexões de entrada com sua instância a partir de intervalos de IP essenciais. Limites ServiceNow da visibilidade de para a infraestrutura interna essencial em sua instância e impede o acesso por mais amplo ServiceNow pessoal, como suporte e equipe de vendas por meio de redes corporativas. . glide.ip.authenticate.allow.secured concessões internas de propriedade do sistema ServiceNow conexões de entrada, incluindo acesso autenticado regular e páginas de diagnóstico não autenticadas.

      Se não estiver definido como verdadeiro , em seguida, um mais amplo ServiceNow Intervalo de IPs interno definido em glide.ip.authenticate.allow a propriedade é usada para conceder esses internos ServiceNow conexões de entrada.

      Certifique-se de glide.ip.authenticate.allow.secured a propriedade do sistema contém somente valores confiáveis e que a propriedade glide.ip.authenticate.strict está definido como verdadeiro .

    • Descrição (antiga): Se "glide.ip.authenticate.strict" estiver definido como "verdadeiro", os sistemas e a equipe interna da ServiceNow só poderão fazer conexões de entrada com a instância a partir de intervalos de IP essenciais. Isso limita a visibilidade da ServiceNow na instância para a infraestrutura interna essencial e impede o acesso por personelle mais amplo da ServiceNow, como equipe de suporte e vendas por meio de redes corporativas.

      Quando definida como "verdadeiro", a propriedade "glide.ip.authenticate.allow" é usada para conceder conexões de entrada internas da ServiceNow. Se não estiver definido como "verdadeiro", um intervalo de IPs interno da ServiceNow mais amplo, conforme definido em "glide.ip.authenticate.allow", será usado para conceder conexões de entrada internas da ServiceNow.

    Como desativar a expansão de entidade no Analisador de fluxo de XMLDocument2 [Atualizado na Central de segurança 1.5]
    • Descrição (Nova):

      Desabilite a expansão de entidade em sua instância para proteger sua instância contra ataques, como capacidade de ler arquivos do sistema e negação de serviço. Use a propriedade do sistema para proibir que entidades XML sejam expandidas durante a análise pelo analisador de fluxo (XMLDocument2).

      Defina glide.stax.allow_entity_resolution propriedade do sistema para falso para desabilitar a expansão de entidade em sua instância. Se esta propriedade não aparecer na tabela Propriedades do sistema [sys_properties], o valor padrão será verdadeiro . Crie o registro de propriedade e defina o valor como falso para mudar seu valor.

    • Descrição (antiga): Se "glide.stax.allow_entity_resolution" não estiver definido com o valor recomendado de "Falso", esta propriedade permitirá que as entidades XML sejam expandidas durante a análise pelo analisador de fluxo (XMLDocument2). A expansão da entidade XML pode levar a ataques como a capacidade de ler arquivos do sistema e negação de serviço.
    • Correção (Novo): Garanta a propriedade glide.stax.allow_entity_resolutionexiste na tabela sys_properties e está definido como falso . Se a propriedade não aparecer na lista sys_properties, o valor padrão será verdadeiro .
    • Correção (antigo): Certifique-se de que a propriedade "glide.stax.allow_entity_resolution" esteja definida como "false".
    Negar por padrão com ACLs vazias [Atualizado na Central de segurança 1,3]
    • Descrição (Nova):

      Impedir que o gerenciador de segurança legado da sua instância permita o acesso a recursos quando não houver ACLs definidas para esse recurso ou se houver apenas ACLs curinga no nível de tabela (por exemplo, incidente.* ). Quando o acesso permitido por padrão, qualquer coisa que não tenha ACLs explícitas definidas é suscetível a manipulação.

      Defina glide.sm.default_mode valor da propriedade do sistema para negar Proibir o acesso quando não há regras de ACL definidas ou há somente ACLs curinga no nível de tabela.

    • Descrição (antiga): Se "glide.sm.default_mode" não estiver definido com o valor recomendado de "Negar", o gerenciador de segurança legado da instância permitirá o acesso a um recurso quando não houver ACLs definidas para esse recurso; ou somente ACLs no nível de tabela de caracteres curinga. Definir isso como "Permitir", qualquer coisa que não tenha ACLs explícitas definidas é suscetível a manipulação.
    • Pontuação CVSS (Novo): 6,3
    • Pontuação CVSS (antiga): 8,8
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Restringir o acesso não autenticado aos anexos
    • Descrição (Nova):

      Proteja as imagens em sua instância para evitar o vazamento de informações confidenciais. As imagens em sua instância podem ser acessadas por meio de urls que terminam em .iix .

      Defina glide.image_provider.security_enabled propriedade do sistema para verdadeiro Para impedir o acesso às suas imagens por meio desses URLs.

      Nota:

      Esta propriedade não será respeitada para imagens da tabela de anexo se a tabela de origem for uma das seguintes:

      • Artigos de papelaria [sysevent_email_style]
      • Seções da página de boas-vindas [sys_home]
      • Propriedades do sistema [sys_properties]

      A restrição deve ser aplicada a usuários não autenticados, pois alguns anexos podem conter informações confidenciais.

    • Descrição (antiga): Se "glide.image_provider.security_enabled" não estiver definido com o valor recomendado de "verdadeiro", todas as imagens estarão acessíveis por urls que terminam em ".iix". Isso permitiria acesso não autenticado a imagens, levando ao vazamento de informações confidenciais.
    Como desabilitar o código HTML integrado [Atualizado na Central de segurança 1.3]
    • Descrição (Nova):

      Desabilitar o suporte para exibir código HTML incorporado usando [código] marcador. Este marcador permite que HTML renderizado seja exibido em campos de diário e pode levar a ataques de script entre sites (XSS). Esses ataques podem permitir que scripts externos sejam executados em uma sessão do usuário no contexto do navegador conectado. Os invasores podem usar esses scripts para roubar informações da sessão e dados confidenciais. A linguagem HTML não foi projetada para separar o script da formatação, portanto, permitir HTML controlado pelo usuário em qualquer sistema tem risco inerente.

      Definindo o. glide.ui.security.codetag.allow_script . falso está em conformidade e reduz significativamente esse risco, no entanto, alguns pequenos riscos permanecem. Desabilita somente a parte de script de um código E depende da limpeza de todas as convenções conhecidas de script no HTML.

      Defina glide.ui.security.allow_codetag propriedade do sistema para falso Proibir completamente campos de registro e formulários de exibição de HTML renderizado.

      A ServiceNow AI Platform atenua muitos ataques de injeção e entre sites implementando técnicas de escape e codificação. Como resultado, os usuários não podem escrever/enviar entradas no formato HTML para campos de diário. Mas os campos de diário podem renderizar texto entre tags de código como HTML.
      • No entanto, há um risco de segurança associado. Se definido como verdadeiro, usuários mal-intencionados podem gravar código HTML JS prejudicial que pode ser executado em um navegador do cliente diferente após a renderização de campos de diário.
      • Defina esta propriedade como falsa para que os administradores possam impedir que os campos de diário renderizem o código HTML, desabilitando o suporte para o marcador [code].
    • Descrição (antiga): Desabilita o suporte à incorporação de código HTML criado usando a tag [code]. Se "glide.ui.security.allow_codetag" não estiver definido com o valor de "falso", o HTML renderizado nos campos de diário e formulários não será exibido. Definir "glide.ui.security.allow_codetag" como "verdadeiro" com exibir código HTML incorporado com pode levar a ataques de script entre sites (XSS).
    Habilitar verificações de política de redefinição de senha [Atualizado na Central de segurança 2,0] Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Ativar pontuação e filtragem de spam de e-mail [Atualizado na Central de segurança 1.3]
    • Nome da configuração técnica (Novo): com.glide.email_filter,glide.email.read.active
    • Nome da configuração técnica (antigo): com.glide.email_filter
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Escapar fórmulas do Excel [Atualizado na Central de segurança 1.3]
    • Descrição (Nova):

      Evite que fórmulas potencialmente mal-intencionadas em programas como o Excel sejam executadas após exportar e abrir o arquivo, escapando fórmulas nesses arquivos. A injeção do Excel ocorre quando os sites incorporam entradas não confiáveis em arquivos do Excel. Quando você usa um aplicativo de planilha, como o Microsoft Excel ou LibreOffice Call, para abrir um arquivo, todas as células que começam com Fórmulas mal-intencionadas representam um risco mesmo quando a planilha não contém informações confidenciais, pois podem ser usadas para comprometer o computador do visualizador por meio da execução de código.

      Defina glide.export.escape_formulas propriedade do sistema para verdadeiro para fazer com que essas fórmulas evitem a execução.

    • Descrição (antiga): Definir a propriedade "glide.export.escape_formulas" com o valor recomendado de "verdadeiro" evita que fórmulas potencialmente mal-intencionadas em programas como o Excel sejam executadas após a exportação e a abertura do arquivo. Os valores de célula para CSV, XLS e XLSX podem ser interpretados como fórmulas por aplicações de planilha, a menos que escapados corretamente, o que pode levar à execução de código mal-intencionado.
    • Pontuação CVSS (Novo): 6,4
    • Pontuação CVSS (antiga): 6,5
    Restringir solicitações JSONP a URLs confiáveis [Atualizado na Central de segurança 1,3]
    • Descrição (Nova):

      Aumente a segurança em sua instância garantindo que somente URLs confiáveis para o serviço AngularJS HTTP possam permitir/rejeitar solicitações JSONP. As solicitações JSONP serão permitidas para qualquer URL se essas propriedades não estiverem configuradas e habilitadas.

      Use o valor de angular.jsonp.inclusion_list.urls Propriedade do sistema para definir uma lista de URLs confiáveis e que permitem essa finalidade. Defina o valor de angular.jsonp.inclusion_list.enabled propriedade do sistema para verdadeiro Para limitar o JSONP permitido somente aos URLs listados em angular.jsonp.inclusion_list.urls .

    • Descrição (antiga): Esta propriedade especifica URLs confiáveis para o serviço AngularJS HTTP para permitir/rejeitar solicitações JSONP. A propriedade é necessária porque esta é uma mudança potencialmente prejudicial para os clientes, portanto, eles precisam de uma maneira de adicionar seus URLs confiáveis. Se "angular.jsonp.inclusion_list.enabled" não estiver definido com o valor recomendado de "verdadeiro", as solicitações JSONP serão permitidas para qualquer URL.
    • Descrição (Nova):

      Impedir ServiceNow Atendimento ao cliente e equipe de suporte para acessar as instâncias sem sua permissão expressa habilitando o plug-in SNC Access Control (com.snc.snc_access_control). Embora todo o acesso à sua instância seja auditado, você pode preferir controlar esse acesso. Este método de acesso é totalmente auditável e rastreado.

      Nota:
      Outro autorizado ServiceNow A equipe de operações, em sua capacidade de oferecer suporte e gerenciar o produto, deve executar ações administrativas na infraestrutura subjacente. Habilitar este plug-in pode afetar os níveis de serviço de suporte e o ANS de disponibilidade. O ANS de disponibilidade é medido a partir do momento em que a equipe de suporte recebe acesso à sua instância.

      Habilite o plug-in SNC Access Control (com.snc.snc_access_control) para restringir o acesso à sua instância sem sua permissão expressa. Para obter mais detalhes sobre o recurso, consulte ServiceNow controle de acesso. Para obter informações de ativação, consulte Ativar ServiceNow controle de acesso

    • Descrição (antigo): O plug-in SNC Access Control (com.snc.snc_access_control) impede que a equipe de Atendimento ao cliente e suporte acesse as instâncias sem sua permissão expressa. Outro pessoal autorizado de Operações da ServiceNow, em sua capacidade de oferecer suporte e gerenciar o produto, precisa executar ações administrativas na infraestrutura subjacente. Essa infraestrutura inclui servidores e bancos de dados, entre outros componentes de infraestrutura que compõem a solução SaaS. Este método de acesso é totalmente auditável e rastreado.Este plug-in permite restringir o acesso à sua instância sem sua permissão expressa, portanto, pode afetar os níveis de serviço de suporte e o ANS de disponibilidade. O ANS de disponibilidade é medido a partir do momento em que a equipe de suporte recebe acesso à sua instância.
    • Correção (Novo): Certifique-se de que o plug-in "com.snc.snc_access_control" esteja ativado. Leia a documentação sobre como ativar em https://www.servicenow.com/docs/csh?topicname=t_ActivateSNCAccessControl.html&version=latest.
    • Correção (antigo): Certifique-se de que o plug-in "com.snc.snc_access_control" esteja ativado.
    • Pontuação CVSS (Novo): 3,3
    • Pontuação CVSS (antiga): 8,2
    Como maximizar a duração do tempo limite de desbloqueio para logins com falha [Atualizado na Central de segurança 1.3]
    • Nome da configuração técnica (Novo): glide.user.unlock_timeout_in_mins, sysevent_script_action
    • Nome da configuração técnica (antigo): glide.user.unlock_timeout_in_mins
    • Descrição (Nova):

      Ajude a proteger sua instância contra ataques de força bruta definindo um período de tempo durante o qual um usuário não pode tentar fazer login depois de ser bloqueado. . glide.user.unlock_timeout_in_mins a propriedade do sistema desbloqueia a conta do usuário após o período especificado em seu valor. Se nenhum valor for especificado, sua instância desbloqueará a conta do usuário após o período padrão de 15 minutos.

    • Descrição (antiga): Se "glide.user.unlock_timeout_in_mins" não estiver definido com o valor recomendado de "15", talvez seja mais fácil forçar contas brutas em um período de tempo mais rápido. Esta propriedade desbloqueia a conta do usuário após o período especificado para a propriedade glide.user.unlock_timeout_in_mins. Se nenhum valor for especificado, o sistema desbloqueará a conta do usuário após o período padrão de 15 minutos.
    • Correção (Novo):

      Defina glide.user.unlock_timeout_in_mins valor da propriedade do sistema para um mínimo de 15 . Se glide.user.unlock_timeout_in_mins não existe, o tempo de bloqueio padrão é definido como 15 minutos.

      Certifique-se de que Verificação de bloqueio do usuário SNC com desbloqueio automático A ação de script (encontrada na tabela Ação de script [sysevent_script_action]) está presente e ativa. . Verificação de bloqueio do usuário SNC com desbloqueio automático A ação de script é instalada com o plug-in Configurações de alta segurança (com.glide.high_security).

    • Correção (antigo): Certifique-se de que a propriedade "glide.user.unlock_timeout_in_mins" esteja definida como "15" ou mais.
    • Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Plug-in Restringir acesso a intervalos de IP específicos [Atualizado na Central de segurança 1,3]
    • Nome da configuração técnica (Novo): com.snc.ipauthenticator,ip_access
    • Nome da configuração técnica (antigo): com.snc.ipauthenticator
    Restringir o acesso a e-mails com tabela de destino vazia
    • Pontuação CVSS (Novo): 6,5
    • Pontuação CVSS (antiga): 5,4
    Restringir tipos MIME para download [Atualizado na Central de segurança 1,3 e 2,0]
    • Pontuação CVSS (Novo): 6,4
    • Pontuação CVSS (antiga): 8
    • Nome da configuração técnica (novo): glide.authenticate.multissov2_feature.enabled
    • Nome da configuração técnica (antigo): glide.authenticate.multisso.enabled,glide.authenticate.multissov2_feature.enabled
    • Descrição (Nova):

      Se o plug-in Multi SSO estiver habilitado em uma instância, reduza as vulnerabilidades de segurança confirmando que a versão v2 está habilitada. A versão mais recente aprimora a segurança e tem mais recursos, como suporte à criptografia de asserção e Logout único iniciado por IdP (SLO). Se a versão mais recente não estiver habilitada, os novos recursos de segurança não poderão ser usados e a instância corre o risco de usar um plug-in descontinuado.

      Siga as etapas em KB0756504 para fazer upgrade para a versão mais recente. Este processo inclui verificar e migrar quaisquer mudanças relacionadas à personalização e, em seguida, atualizar a versão. Ao concluir, o. glide.authenticate.multissov2_feature.enabled a propriedade do sistema é definida automaticamente verdadeiro .

    • Descrição (antiga): Se o plug-in Multi SSO estiver habilitado em uma instância, a versão v2 deverá ser habilitada. Versões anteriores ao MultiSSOv2, incluindo SAML 1,1 e SAML 2,0, não seguem as práticas recomendadas e usam versões da biblioteca opensaml com CVEs conhecidos. Se os CVEs conhecidos forem exploráveis em bibliotecas opensaml desatualizadas, isso poderá permitir que o invasor forje mensagens e ignore a autenticação por meio de ataques de encapsulamento de assinatura XML, represente entidades ou permita que invasores intermediários obtenham acesso não autorizado à plataforma.
    • Pontuação CVSS (Novo): 0
    • Pontuação CVSS (antiga): 7,1
    Impedir que usuários inativos façam login [Novo na Central de segurança 1.5] Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Script de regra: O script foi atualizado para melhorar a precisão da detecção
    Script de regra: O script foi atualizado para melhorar a precisão da detecção
    • Pontuação CVSS (Novo): 6,4
    • Pontuação CVSS (antiga): 7,1
    • Descrição (Nova):

      Impedir OutOfMemoryExceptions isso pode resultar de um corpo de resposta da solicitação ser muito grande usando glide.http.response.get_body.limit.enabled e. glide.http.response.get_body.limit propriedades do sistema. Essas exceções podem causar ataques de negação de serviço (DOS), bem como outros problemas que podem ajudar os invasores a comprometer uma instância. Não definir essas propriedades com os valores recomendados pode tornar sua instância vulnerável a OutOfMemoryExceptions e ataques de negação de serviço.

      Para proteger sua instância contra estas vulnerabilidades de segurança:
      • Defina glide.http.response.get_body.limit.enabled propriedade do sistema para verdadeiro .
      • Certifique-se de que glide.http.response.get_body.limit Propriedade do sistema definida como no máximo 524,288,000 megabytes (500 MB).
    • Descrição (antigo): As propriedades glide.http.response.get_body.limit.enabled e glide.http.response.get_body.limit foram introduzidas para habilitar uma nova funcionalidade que evita que exceções de memória fora sejam lançadas como resultado de um corpo de resposta de solicitações ser muito grande. Exceções de falta de memória podem causar ataques de negação de serviço, bem como outros problemas que podem ajudar os invasores a comprometer uma instância.
    • Pontuação CVSS (Novo): 3,1
    • Pontuação CVSS (antiga): 6,4
    • Descrição (Nova):

      Reduza o escopo de possíveis incidentes de segurança diminuindo a vida útil das sessões HTTP ativas. . glide.ui.active.session.life_span A propriedade do sistema impõe uma vida útil máxima em sessões HTTP ativas, independentemente do tempo limite inativo. Tempos de vida máximos mais longos podem permitir que um invasor use uma sessão roubada A por mais tempo, aumentando o escopo de um incidente de segurança. O valor padrão de 0 desabilita o tempo limite das sessões ativas

      Defina glide.ui.active.session.life_span para um valor entre 1 e 720. Este valor representa o tempo em minutos que as sessões HTTP podem permanecer ativas.

    • Descrição (antiga): Esta configuração aplicará a vida útil máxima nas sessões HTTP de convidado ativas, independentemente do tempo limite inativo. O valor é configurado em minutos, e o valor zero desabilitará o tempo limite das sessões ativas. Uma duração máxima maior pode permitir que um invasor persista em uma sessão roubada por mais tempo, aumentando o escopo de um incidente de segurança. Esta propriedade específica está limitada ao tempo limite da sessão de IU.