【漏洞预警】SolarWinds Orion API 远程代码执行漏洞(CVE-2020-10148)

admin 2020年12月28日23:54:07评论276 views字数 746阅读2分29秒阅读模式

2020年12月28日,阿里云应急响应中心监测到SolarWinds发布了安全公告。披露了其产品中存在一处远程代码执行漏洞。


漏洞描述

SolarWinds Inc. 是一家美国公司,为企业提软件以帮助管理其网络,系统和信息技术基础架构。攻击者通过构造恶意URI,可以绕过API身份验证,从而利用API功能造成远程代码执行漏洞。阿里云应急响应中心提醒 SolarWinds 用户尽快采取安全措施阻止漏洞攻击。


影响版本

SolarWinds Orion 2020.2.1 HF 2 及 2019.4 HF 6之前的版本


安全版本

SolarWinds Orion 2019.4 HF 6(2020年12月14日发布)

SolarWinds Orion 2020.2.1 HF 2(发布于2020年12月15日)

SolarWinds Orion 2019.2 SUPERNOVA补丁(2020年12月23日发布)

SolarWinds Orion 2018.4 SUPERNOVA补丁(2020年12月23日发布)

SolarWinds Orion 2018.2 SUPERNOVA补丁(2020年12月23日发布)


安全建议

1. 将 SolarWinds 软件升级至安全版本。

2. SolarWinds 为商业软件,可联系 swisupport#solarwinds.com 以获取进一步支持


相关链接

https://www.solarwinds.com/securityadvisory


阿里云云安全中心应急漏洞模块已支持对该漏洞一键检测


我们会关注后续进展,请随时关注官方公告。

如有任何问题,可随时通过工单联系反馈。


阿里云应急响应中心

2020.12.28


本文始发于微信公众号(阿里云先知):【漏洞预警】SolarWinds Orion API 远程代码执行漏洞(CVE-2020-10148)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年12月28日23:54:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】SolarWinds Orion API 远程代码执行漏洞(CVE-2020-10148)http://cn-sec.com/archives/223648.html

发表评论

匿名网友 填写信息