当前位置:首页 > 安全预警 > 正文

SolarWinds Orion API身份验证绕过 漏洞(CVE-2020-10148)预警

发布时间:2020-12-30 19:43:36,来源:上海观安信息技术股份有限公司、深信服科技股份有限公司

       一、基本情况

12月29日,Solarwinds发布了关于SolarWinds Orion API存在身份验证绕过漏洞的风险通告,对应CVE编号:CVE-2020-10148。攻击者可利用该漏洞绕过身份验证并执行API命令。目前,官方已发布新版本修复该漏洞,建议受影响用户及时升级新版本,做好资产自查以及预防工作,以免遭受黑客攻击。

       二、漏洞等级

高危

       三、漏洞详情

Solarwinds Orion Platform是一套网络故障和网络性能管理平台。该平台可对网络设备提供实时监测和分析,并支持定制网页介面、多种用户意见和对整个网络进行地图式浏览等。

SolarWinds Orion Platform 2019.4 HF 6和2020.2.1 HF 2之前版本存在身份验证漏洞,该漏洞源于可通过在URI请求的PathInfo部分中包含特定参数来绕过API身份验证,允许攻击者利用该漏洞执行未经身份验证的API命令。

四、影响范围

SolarWinds Orion Platform < 2019.4 HF 6

SolarWinds Orion Platform < 2020.2.1 HF 2

五、处置建议

Solarwinds已发布新版本修复该漏洞,建议受影响用户及时更新升级。

下载链接:https://www.solarwinds.com/securityadvisory#anchor2

六、参考链接

https://www.solarwinds.com/securityadvisory

https://kb.cert.org/vuls/id/843464