漏洞资源 | SolarWinds Orion API 远程代码执行漏洞

访客4年前黑客资讯560

1. 通知信息内容

近日,安识高新科技A-Team精英团队检测发觉SolarWinds公布了安全性公示。公布了其商品中存有一处远程代码执行漏洞。该漏洞序号为CVE-2020-10148,漏洞级别:高风险,漏洞得分:9.8。

依据安全性公示表明,用以与全部别的Orion系统软件开展监控和管理 *** 商品插口的SolarWinds Orion API存有漏洞,该漏洞可容许远程攻击者绕开身份验证,实行没经身份验证的API命令,进而导致远程代码执行,风险性巨大。对于此事,安识高新科技精英团队提议众多客户尽早将SolarWinds Orion服务平台升級至全新版本。此外,请搞好财产自纠自查及其防止工作中,以防遭到黑客入侵。

2. 漏洞简述

SolarWindsOrion API置入在Orion Core中,被用以与全部SolarWinds Orion Platform商品开展插口。根据在URI要求的Request.PathInfo一部分中包括特殊主要参数,能够绕开API身份验证,这很有可能容许攻击者实行没经身份验证的API指令。假如攻击者将WebResource.adx,ScriptResource.adx,i18n.ashx或Skipi18n的PathInfo主要参数额外到对SolarWinds Orion *** 服务器的要求,SolarWinds很有可能会设定SkipAuthorization标示,该标示很有可能容许解决API要求不用身份验证。

3. 漏洞伤害

攻击者可运用该漏洞远程实行随意编码,并得到该 *** 服务器操纵管理权限。该漏洞伤害很大,存有比较严重的安全风险。

4. 危害版本

漏洞危害的商品版本包含:

2020.2.1 HF2 及 2019.4 HF 6以前的版本

5. 解决 ***

安识高新科技提议众多客户立即升级SolarWinds Orion服务平台版本:

6. 时间线

【-】2020年12月26日 SolarWinds Orion服务平台公布安全性公示

【-】2020年12月29日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2020年12月29日 安识高新科技A-Team精英团队公布安全性通知

相关文章

Github Games热门网页游戏汉化合集,共40多款

这个组织汉化了一些 GitHub 上一些有趣的 HTML 小游戏,共40多款,另有不少正在汉化中。 大部分是点击类或放置类游戏,画面很渣但很耐玩的那种。 包罗很经典的 小黑屋(A Dark Roo...

电脑黑客中央情报局(黑客情报站)

电脑黑客中央情报局(黑客情报站)

本文导读目录: 1、世界黑客排名是怎样的? 2、黑客攻击对社会有什么危害? 3、曾经大名鼎鼎的黑客现在都在做什么? 4、世界上最著名的八大情报机构,你知道几个? 5、世界十大黑客组织都...

查询老板和别人的开房记录

孩子生活中喜欢偏着头看东西怎么办,孩子喜欢歪头是什么原因呢,孩子歪脖怎么给他改过来呢,孩子歪脖有哪些症状呢,这个现象虽然比较少但是还是在少部分的孩子身上发生过,友谊长存小编就来说说这种情况的处理方法吧...

雅文邑白兰地10大品牌(白兰地三大品牌)

白兰地酒是一种雅致端庄的红酒。当大家高兴的情况下,喝一杯白兰地酒会给你的兴趣爱好增长。可是你了解白兰地酒是啥吗?白兰地酒是红酒吗?怎样喝白兰地酒? 1.白兰地酒是啥酒? ﹝Brandy﹞是一种由新...

山西晋中65余万人核酸吴彦堃检测结果均阴性 已对重点

  中新网晋中1月15日电 (记者 杨杰英 张云)1月15日晚,记者从山西省晋中市召开的疫情防控发布会上获悉,截至1月15日21时,榆次区266个采样点共完成732462人份核酸样本采集,已有6587...

哪里能找到真黑客求助(怎么才能找到黑客)

哪里能找到真黑客求助(怎么才能找到黑客)

1.域名后缀有什么含义?如何选择使用这些后缀域名? 在国内主要有com、net、cn、org等主流后缀的域名。其中每个后缀含义如下: .com后缀:国际通用顶级域名,目前使用最广泛的最流行的域名,...