漏洞资源 | SolarWinds Orion API 远程代码执行漏洞

访客4年前黑客资讯562

1. 通知信息内容

近日,安识高新科技A-Team精英团队检测发觉SolarWinds公布了安全性公示。公布了其商品中存有一处远程代码执行漏洞。该漏洞序号为CVE-2020-10148,漏洞级别:高风险,漏洞得分:9.8。

依据安全性公示表明,用以与全部别的Orion系统软件开展监控和管理 *** 商品插口的SolarWinds Orion API存有漏洞,该漏洞可容许远程攻击者绕开身份验证,实行没经身份验证的API命令,进而导致远程代码执行,风险性巨大。对于此事,安识高新科技精英团队提议众多客户尽早将SolarWinds Orion服务平台升級至全新版本。此外,请搞好财产自纠自查及其防止工作中,以防遭到黑客入侵。

2. 漏洞简述

SolarWindsOrion API置入在Orion Core中,被用以与全部SolarWinds Orion Platform商品开展插口。根据在URI要求的Request.PathInfo一部分中包括特殊主要参数,能够绕开API身份验证,这很有可能容许攻击者实行没经身份验证的API指令。假如攻击者将WebResource.adx,ScriptResource.adx,i18n.ashx或Skipi18n的PathInfo主要参数额外到对SolarWinds Orion *** 服务器的要求,SolarWinds很有可能会设定SkipAuthorization标示,该标示很有可能容许解决API要求不用身份验证。

3. 漏洞伤害

攻击者可运用该漏洞远程实行随意编码,并得到该 *** 服务器操纵管理权限。该漏洞伤害很大,存有比较严重的安全风险。

4. 危害版本

漏洞危害的商品版本包含:

2020.2.1 HF2 及 2019.4 HF 6以前的版本

5. 解决 ***

安识高新科技提议众多客户立即升级SolarWinds Orion服务平台版本:

6. 时间线

【-】2020年12月26日 SolarWinds Orion服务平台公布安全性公示

【-】2020年12月29日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2020年12月29日 安识高新科技A-Team精英团队公布安全性通知

相关文章

美国堪萨斯在哪个位置(美国堪萨斯旅游值得去

美国堪萨斯在哪个位置(美国堪萨斯旅游值得去

堪萨斯是美国密苏里州第二大城市。位于州西部,堪萨斯河注入密苏里河处,跨密苏里河两岸,与堪萨斯州的堪萨斯城隔河相对。曾为历史上有名的圣菲小径所穿经。随着密苏里太平洋、铁路和其他铁路的通达,农畜产品加工业...

学点什么技术有前途(2019年最吃香的行业推荐)

学点什么技术有前途(2019年最吃香的行业推荐)

学做什么有前途?当然是学习现在的热门行业才会有前途。21世纪以来,计算机行业一直被认为不会"冷却"的热门专业,尤其是在人们的生产生活越来越依赖于科学技术的现代社会,网络已经存在于我们生活中的点点滴...

电脑怎样翻墙上youtube?教你们如何下载Youtube的视频

电脑怎样翻墙上youtube?教你们如何下载Youtube的视频

有没有试过在Youtube上看视频时出现卡顿,时断时续的情况,有的话来看看怎么下载Youtube视频 下载影片之前,你要学会怎么科学上网,至于怎么上网,这里不多解释,需要方法的可以公众号私我 首先...

微信频繁显示 登不上怎么办

随着科技的快速发展,微信的使用也越来越普遍,在偏远的小乡村都存在微信的使用现象。甚至有些人因工作需要,一个人会有多个微信,可想而知,微信对于当代人的生活有着不可或缺的作用及不同程度的影响。那各位小伙伴...

类似黑客帝国的电影大全(类似黑客帝国的经典电影)

类似黑客帝国的电影大全(类似黑客帝国的经典电影)

本文导读目录: 1、有没有像黑客帝国一样的电影。要差不多的 2、类似黑客帝国的电影 3、有没有黑客帝国这样类似电影 4、推荐下经典电影还有没有像《黑客帝国》 5、还有哪些像魔戒、黑客帝...

鸿门宴是什么意思(鸿门宴出自哪里)

鸿门宴是什么意思(鸿门宴出自哪里)

项羽在救赵消灭秦军主力后,也率军向关中进发。 汉王元年十二月,他来到函谷关。一见关门紧闭,又听说刘邦已平定关中,项羽大怒,当即命当阳君英布攻破函谷关,接着率40万大军开到戏下(今陕西临潼东北戏水西岸...