当前位置:首页 > 黑客技术 > 正文内容

漏洞资源 | SolarWinds Orion API 远程代码执行漏洞

访客4年前 (2021-04-05)黑客技术924

1. 通知信息内容

近日,安识高新科技A-Team精英团队检测发觉SolarWinds公布了安全性公示。公布了其商品中存有一处远程代码执行漏洞。该漏洞序号为CVE-2020-10148,漏洞级别:高风险,漏洞得分:9.8。

依据安全性公示表明,用以与全部别的Orion系统软件开展监控和管理方法商品插口的SolarWinds Orion API存有漏洞,该漏洞可容许远程攻击者绕开身份验证,实行没经身份验证的API命令,进而导致远程代码执行,风险性巨大。对于此事,安识高新科技精英团队提议众多客户尽早将SolarWinds Orion服务平台升級至全新版本。此外,请搞好财产自纠自查及其防止工作中,以防遭到黑客入侵。

2. 漏洞简述

SolarWindsOrion API置入在Orion Core中,被用以与全部SolarWinds Orion Platform商品开展插口。根据在URI要求的Request.PathInfo一部分中包括特殊主要参数,能够绕开API身份验证,这很有可能容许攻击者实行没经身份验证的API指令。假如攻击者将WebResource.adx,ScriptResource.adx,i18n.ashx或Skipi18n的PathInfo主要参数额外到对SolarWinds Orion网络服务器的要求,SolarWinds很有可能会设定SkipAuthorization标示,该标示很有可能容许解决API要求不用身份验证。

3. 漏洞伤害

攻击者可运用该漏洞远程实行随意编码,并得到该网络服务器操纵管理权限。该漏洞伤害很大,存有比较严重的安全风险。

4. 危害版本

漏洞危害的商品版本包含:

2020.2.1 HF2 及 2019.4 HF 6以前的版本

5. 解决方法

安识高新科技提议众多客户立即升级SolarWinds Orion服务平台版本:

6. 时间线

【-】2020年12月26日 SolarWinds Orion服务平台公布安全性公示

【-】2020年12月29日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2020年12月29日 安识高新科技A-Team精英团队公布安全性通知

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106348.html

分享给朋友:

“漏洞资源 | SolarWinds Orion API 远程代码执行漏洞” 的相关文章

黑客了解,中国黑客越南网络apt,黑客网站密码破解工具

6.42 · hxxp[://]offlineearthquake[.]com/file//?id=&n=000 进程三:使命履行及实时数据剖析10.61 2019年6月19日,FireEye Endpoint Security设备上收到了缝隙检测警报。 违规应用程序被辨认为Microso...

威海海景房房价走势 - 山东威海海景房骗局

我是在乳山银滩买房的,多谢啦!可能是真实情况。 晚上夕阳衬着大海格外美丽,石岛房子要比银滩强的多。骗局倒是谈不上,是一个新兴的旅游区的新城,一般购房者以外地居民多,估计也是房子价格的一部分吧,那收入会更高,我家刚在D区买了房子,环境以及二十多公里的原生态沙滩形成。 但都在下面县级市的镇的郊区.听老妈...

二手退役62军用望远镜(二手60倍望远镜转让)

并不是真正的军用级别产品,现在绝大部分,北京星河望远镜为您解答:我们,俺以前买过退役俄罗斯的,为满足全天侯使用要求开发成功的高密封。 需要望远镜。早期的军用望远镜,长时间看不头晕.平常旅游观景、如今已经推出军队服役,不会存在,尽管现在的光学技术水平有了很大提高。 宽带增透绿膜镜头,62式8X30望远...

如何寻找黑客微信号(只有一个微信号,黑客可以查到对方吗)

一、如何寻找黑客微信号(只有一个微信号,黑客可以查到对方吗) 1、有黑客能查到微信聊天记录是骗人的吗绝对是骗子,请勿相信! 微信聊天信息保存在本地 一般聊天信息都是保存在本地的,除非开通会员可以将聊天信息存储。 黑客查找出来的微信聊天截图是真的吗在手机端启动微信,在微信主界面底部导航中点击“微信”...

小型隧道掘进机价格 「小型隧道挖洞机」

将用于岩石地层的隧道掘进机称为T其实,做高铁隧道挖掘机220一个月,同时破碎洞内围岩及掘进。 小型掘进机,由上向下分部进行开挖。释文:隧道掘进机是用机械破碎岩石、习惯上将用于软土地层的称为盾构,结构:它是利用回转刀具开挖,而使隧道一次成形的机械。谢谢知道机的朋友。 形成整个隧道断面的一种新型、加重量...

今天大蒜价格 - 大蒜期货行情

6点20元/市斤左右,2010年12月20日金乡,斑鸠店今日大蒜价格2012年8月21日,50元/市斤左右,回家的时候是4点5公分7?未来一段时间价格是涨还是降,印尼:2点70元/斤左右。小蒜:1点70元/斤左右。单位:元/千克,5点0-6点0公分:2点30-2点。 所以我感觉大蒜要是能存的话,印尼...

评论列表

冬马山柰
3年前 (2022-05-29)

,SolarWinds很有可能会设定SkipAuthorization标示,该标示很有可能容许解决API要求不用身份验证。3. 漏洞伤害攻击者可运用该漏洞远程实

蓝殇抌妤
3年前 (2022-05-29)

许解决API要求不用身份验证。3. 漏洞伤害攻击者可运用该漏洞远程实行随意编码,并得到该网络服务器操纵管理权限。该漏洞伤害很大,存有比较严重的安全风险。4. 危害版本漏洞危害的商品版本包含:2020.2

纵遇喜余
3年前 (2022-05-29)

PI置入在Orion Core中,被用以与全部SolarWinds Orion Platform商品开展插口。根据在URI要求的Request.PathInfo一部分中包括特殊主要参数,能够绕开API身份验证,这很有可能

瑰颈西奺
3年前 (2022-05-29)

atform商品开展插口。根据在URI要求的Request.PathInfo一部分中包括特殊主要参数,能够绕开API身份验证,这很有可能容许攻击者实行没经身份验证的API指令。假如攻击者

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。