CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-10148

Pominięcie uwierzytelnienia w SolarWinds Orion API (RCE)

CVSS 9.8v3.1pub. 2020-12-29upd. 2025-10-24

SolarWinds Orion API zawiera krytyczną podatność pozwalającą zdalnemu, nieuwierzytelnionemu atakującemu na ominięcie mechanizmu uwierzytelnienia i wykonanie dowolnych poleceń API. Podatność jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad instancją SolarWinds Orion.

Pokaż oryginał (EN)

The SolarWinds Orion API is vulnerable to an authentication bypass that could allow a remote attacker to execute API commands. This vulnerability could allow a remote attacker to bypass authentication and execute API commands which may result in a compromise of the SolarWinds instance. SolarWinds Orion Platform versions 2019.4 HF 5, 2020.2 with no hotfix installed, and 2020.2 HF 1 are affected.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądania do API SolarWinds Orion bez konieczności posiadania prawidłowych poświadczeń, omijając mechanizmy uwierzytelnienia (CWE-288, CWE-306). Brak wymagania uwierzytelnienia dla krytycznych funkcji API umożliwia bezpośrednie wykonywanie poleceń administracyjnych. W efekcie atakujący uzyskuje dostęp do funkcji zarezerwowanych wyłącznie dla uprawnionych użytkowników.

Skutki

Atakujący może uzyskać pełny dostęp do instancji SolarWinds Orion — w tym do poufnych danych konfiguracyjnych, danych monitorowanych urządzeń sieciowych oraz możliwości modyfikacji środowiska. W skrajnym przypadku prowadzi to do całkowitego przejęcia systemu (kompromitacja poufności, integralności i dostępności).

Mitygacja

Należy niezwłocznie zaktualizować SolarWinds Orion Platform do wersji zawierającej poprawkę. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym biuletynie bezpieczeństwa producenta: https://www.solarwinds.com/securityadvisory. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do API Orion wyłącznie do zaufanych hostów oraz monitorowanie wszelkiej nieoczekiwanej aktywności API.

Kogo dotyczy

SolarWinds Orion Platform w wersjach: 2019.4 HF 5, 2020.2 bez zainstalowanego hotfixa oraz 2020.2 HF 1.

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Dotyczy platformy SolarWinds Orion, która jest powszechnie stosowana w środowiskach korporacyjnych do monitorowania infrastruktury sieciowej, co znacząco zwiększa potencjalny zasięg ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Solarwinds Orion Platform

    APP
    Solarwinds
    2019.42020.22020.2.1

CISA KEV — szczegółyi

Dostawcai
SolarWinds
Produkti
Orion
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

SolarWinds Orion API zawiera lukę w uwierzytelnianiu, która może umożliwić zdalnemu atakującemu wykonanie poleceń API.

tłumaczenie AI
Pokaż oryginał (EN)

SolarWinds Orion API contains an authentication bypass vulnerability that could allow a remote attacker to execute API commands.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-27258CRITICAL9.8PL ✓ten sam produkt

SolarWinds Orion Platform — nieautoryzowane privilege escalation do Administratora

CVE-2021-25274CRITICAL9.8PL ✓ten sam produkt

RCE przez niebezpieczną deserializację MSMQ w SolarWinds Orion Platform

CVE-2020-13169CRITICAL9.0PL ✓ten sam produkt

Stored XSS w SolarWinds Orion Platform — przejęcie konta administratora

CVE-2019-9546CRITICAL9.8PL ✓ten sam produkt

SolarWinds Orion Platform — privilege escalation przez usługę RabbitMQ

CVE-2022-36963HIGH7.2ten sam produkt

The SolarWinds Platform was susceptible to the Command Injection Vulnerability. This vulnerability allows a re...