質(zhì)量為本、客戶為根、勇于拼搏、務(wù)實創(chuàng)新
尊敬的用戶:
據(jù)安全中心監(jiān)測,SolarWinds Orion被披露出遠(yuǎn)程代碼執(zhí)行漏洞,漏洞編號CVE-2020-10148。
為避免您的業(yè)務(wù)受影響,騰訊云安全建議您及時開展安全自查,如在受影響范圍,請您及時進(jìn)行更新修復(fù),避免被外部攻擊者入侵。
漏洞詳情
SolarWinds Orion平臺是一套基礎(chǔ)架構(gòu)以及系統(tǒng)監(jiān)視和管理產(chǎn)品。
SolarWinds Orion API嵌入在Orion Core中,被用于與所有SolarWinds Orion Platform產(chǎn)品進(jìn)行接口。 通過在URI請求的Request.PathInfo部分中包含特定參數(shù),可以繞過API身份驗證,這可能允許攻擊者執(zhí)行未經(jīng)身份驗證的API命令。 如果攻擊者將WebResource.adx,ScriptResource.adx,i18n.ashx或Skipi18n的PathInfo參數(shù)附加到對SolarWinds Orion服務(wù)器的請求,SolarWinds可能會設(shè)置SkipAuthorization標(biāo)志,該標(biāo)志可能允許處理API請求無需身份驗證。
風(fēng)險等級
高
漏洞風(fēng)險
攻擊者可利用該漏洞遠(yuǎn)程執(zhí)行任意代碼,目前已監(jiān)測到有利用該漏洞投遞代號為'SUPERNOVA'的惡意程序的行為
影響版本
2020.2.1 HF 2 及 2019.4 HF 6之前的版本
安全版本
2019.4 HF 6(2020年12月14日發(fā)布)
2020.2.1 HF 2(發(fā)布于2020年12月15日)
2019.2 SUPERNOVA補?。?020年12月23日發(fā)布)
2018.4 SUPERNOVA補?。?020年12月23日發(fā)布)
2018.2 SUPERNOVA補?。?020年12月23日發(fā)布)
修復(fù)建議
更新到SolarWinds Orion平臺的相關(guān)安全版本或更新版,或者使用官方的臨時修復(fù)腳本來緩解:
官方鏈接:
https://www.solarwinds.com/securityadvisory#anchor2
https://downloads.solarwinds.com/solarwinds/Support/SupernovaMitigation.zip
【備注】:建議您在升級前做好數(shù)據(jù)備份工作,避免出現(xiàn)意外
漏洞參考
https://www.solarwinds.com/securityadvisory
棉花云運營部
Copyright ? 2014-2025 棉花云. All Rights Reserved. 2014IDC 版權(quán)所有 江西樂網(wǎng)網(wǎng)絡(luò)科技有限公司 贛ICP備15007148號-5
使用本網(wǎng)站產(chǎn)品請嚴(yán)格遵守當(dāng)?shù)胤煞ㄒ?guī)。用戶嚴(yán)禁任何觸犯中華人民共和國或香港特別行政區(qū)以及所在地相關(guān)法律規(guī)定。
為了您的數(shù)據(jù)安全,無論是云服務(wù)器還是物理服務(wù)器請定期準(zhǔn)備數(shù)據(jù)備份至異地或者熱備至本地其他盤以及cos等方案。
本站部分服務(wù)由以下合作商提供:西數(shù) 新網(wǎng) DNSPOD 商務(wù)中國 新網(wǎng)互聯(lián) 阿里云 騰訊云 PDR
棉花云?為我司注冊商標(biāo),受商標(biāo)法保護(hù),未經(jīng)授權(quán)許可,嚴(yán)禁個人或組織使用
棉花云網(wǎng)址:m.abcoa.cn 、mianhuayun.net、www.mianhuayun.net
以我所能,為你而+,助力輕松觸及云端。
《中華人民共和國公安部網(wǎng)安備案》編號 贛公網(wǎng)安備
36010302000229號
《中華人民共和國增值電信業(yè)務(wù)經(jīng)營許可證》編號
云牌照/IDC/ISP:B1-20224338