跳到主要内容

超危

SolarWinds Serv-U MFTS和SFTP远程代码执行漏洞

2021-07-13 00:00:00 公开 ,2026-02-24 18:58:39 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-787 (Out-of-bounds Write)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-05 03:06:30

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
10
CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9

详细信息

漏洞类型
缓冲区错误
漏洞描述
SolarWinds Serv-U FTP Server是美国SolarWinds公司的一套FTP和MFT文件传输软件。SolarWinds Serv-U托管文件传输服务器和Serv-U安全FTP可能允许远程攻击者在系统上执行任意代码,这是由于在环境中启用SSH时出错造成的。攻击者可以利用此漏洞安装程序;查看、更改或删除数据;或在受影响的系统上运行程序。该漏洞存在于2021年5月5日发布的最新Serv-U版本15.2.3 HF1和所有早期版本中。
修复建议
为该漏洞应用修补程序(15.2.3修补程序(HF)2),可从SolarWinds网站获得: https://www.solarwinds.com/trust-center/security-advisories/cve-2021-35211

参考链接