SolarWinds Orion API zawiera krytyczną podatność pozwalającą zdalnemu, nieuwierzytelnionemu atakującemu na ominięcie mechanizmu uwierzytelnienia i wykonanie dowolnych poleceń API. Podatność jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad instancją SolarWinds Orion.
▸ Pokaż oryginał (EN)
The SolarWinds Orion API is vulnerable to an authentication bypass that could allow a remote attacker to execute API commands. This vulnerability could allow a remote attacker to bypass authentication and execute API commands which may result in a compromise of the SolarWinds instance. SolarWinds Orion Platform versions 2019.4 HF 5, 2020.2 with no hotfix installed, and 2020.2 HF 1 are affected.
Atakujący wysyła żądania do API SolarWinds Orion bez konieczności posiadania prawidłowych poświadczeń, omijając mechanizmy uwierzytelnienia (CWE-288, CWE-306). Brak wymagania uwierzytelnienia dla krytycznych funkcji API umożliwia bezpośrednie wykonywanie poleceń administracyjnych. W efekcie atakujący uzyskuje dostęp do funkcji zarezerwowanych wyłącznie dla uprawnionych użytkowników.
Atakujący może uzyskać pełny dostęp do instancji SolarWinds Orion — w tym do poufnych danych konfiguracyjnych, danych monitorowanych urządzeń sieciowych oraz możliwości modyfikacji środowiska. W skrajnym przypadku prowadzi to do całkowitego przejęcia systemu (kompromitacja poufności, integralności i dostępności).
Należy niezwłocznie zaktualizować SolarWinds Orion Platform do wersji zawierającej poprawkę. Szczegółowe informacje o dostępnych patchach znajdują się w oficjalnym biuletynie bezpieczeństwa producenta: https://www.solarwinds.com/securityadvisory. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do API Orion wyłącznie do zaufanych hostów oraz monitorowanie wszelkiej nieoczekiwanej aktywności API.
SolarWinds Orion Platform w wersjach: 2019.4 HF 5, 2020.2 bez zainstalowanego hotfixa oraz 2020.2 HF 1.
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Dotyczy platformy SolarWinds Orion, która jest powszechnie stosowana w środowiskach korporacyjnych do monitorowania infrastruktury sieciowej, co znacząco zwiększa potencjalny zasięg ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSolarwinds Orion Platform
APPSolarwinds2019.42020.22020.2.1
CISA KEV — szczegółyi
- Dostawcai
- SolarWinds
- Produkti
- Orion
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
SolarWinds Orion API zawiera lukę w uwierzytelnianiu, która może umożliwić zdalnemu atakującemu wykonanie poleceń API.
▸ Pokaż oryginał (EN)
SolarWinds Orion API contains an authentication bypass vulnerability that could allow a remote attacker to execute API commands.
Powiązane podatności
SolarWinds Orion Platform — nieautoryzowane privilege escalation do Administratora
RCE przez niebezpieczną deserializację MSMQ w SolarWinds Orion Platform
Stored XSS w SolarWinds Orion Platform — przejęcie konta administratora
SolarWinds Orion Platform — privilege escalation przez usługę RabbitMQ
The SolarWinds Platform was susceptible to the Command Injection Vulnerability. This vulnerability allows a re...