关于SolarWinds Orion API身份验证绕过漏洞的预警提示

发布时间:2021-01-04 08:58阅读:1300

一、漏洞详情

Solarwinds发布关于SolarWinds Orion API存在身份验证绕过漏洞的风险通告,对应CVE编号:CVE-2020-10148。攻击者可利用该漏洞绕过身份验证并执行API命令。目前,官方已发布新版本修复该漏洞,建议受影响用户及时升级新版本,做好资产自查以及预防工作,以免遭受黑客攻击。

Solarwinds Orion Platform是一套网络故障和网络性能管理平台。该平台可对网络设备提供实时监测和分析,并支持定制网页介面、多种用户意见和对整个网络进行地图式浏览等。

SolarWinds Orion Platform 2019.4 HF 6和2020.2.1 HF 2之前版本存在身份验证漏洞,该漏洞源于可通过在URI请求的PathInfo部分中包含特定参数来绕过API身份验证,允许攻击者利用该漏洞执行未经身份验证的API命令。

二、影响范围

SolarWinds Orion Platform < 2019.4 HF 6

SolarWinds Orion Platform < 2020.2.1 HF 2

三、修复建议

Solarwinds已发布新版本修复该漏洞,建议受影响用户及时更新升级。

下载链接:https://www.solarwinds.com/securityadvisory#anchor2