跳到主要内容

超危

SolarWinds Orion API身份验证绕过远程命令执行漏洞

2020-12-13 00:00:00 公开 ,2026-02-25 06:50:11 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-288 (Authentication Bypass Using an Alternate Path or Channel)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-08-02 03:31:04

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
授权问题
漏洞描述
SolarWinds Orion平台是一套基础设施和系统监控与管理产品。SolarWinds Orion API嵌入到Orion内核中,用于与所有SolarWinds Orion平台产品进行接口。通过在URI请求的Request.PathInfo部分包含特定参数,可以绕过API身份验证,从而允许攻击者执行未经验证的API命令。特别是,如果攻击者将WebResource.axd、ScriptResource.axd、i18n.ashx或Skipi18n的PathInfo参数附加到SolarWinds Orion服务器的请求中,SolarWinds可能会设置SkipAuthorization标志,从而允许在不需要身份验证的情况下处理API请求。远程攻击者绕过身份验证并执行API命令,这可能导致SolarWinds实例受损。 该漏洞是SolarWinds表示用于安装被称为SUPERNOVA的恶意软件的漏洞。
修复建议
1、应用更新用户应更新到SolarWinds Orion平台的相关版本: (1)2019.4 HF 6(2020年12月14日发布) (2)2020.2.1 HF 2(2020年12月15日发布) (3)2019.2 SUPERNOVA补丁(2020年12月23日发布) (4)2018.4 SUPERNOVA补丁(2020年12月23日发布) (5)2018.2 SUPERNOVA补丁(2020年12月23日发布) 更多信息可以在SolarWinds安全公告(https://www.solarwinds.com/securityadvisory#anchor2)中找到。 2、加固IIS服务器在无法安装更新的情况下,建议用户实施这些缓解措施(https://downloads.solarwinds.com/solarwinds/Support/SupernovaMitigation.zip)来强化IIS服务器。

参考链接