SolarWinds Platform 2023.0 < 2023.2 多個弱點

high Nessus Plugin ID 174447

說明

遠端主機上安裝的 SolarWinds Platform 版本低於 2023.2。因此,會受到 solarwinds_platform_2023_2 公告中提及的多個弱點影響。

- SolarWinds Platform 容易受到命令插入弱點影響。具有有效 SolarWinds Platform 管理員帳戶的遠端攻擊者的遠端攻擊者可利用此弱點執行任意命令。
(CVE-2022-36963)

- SolarWinds Platform 容易受到本機權限提升弱點影響。此弱點允許具有有效系統使用者帳戶的本機攻擊者提升本機權限。
(CVE-2022-47505)

- SolarWinds Platform 容易受到輸入未正確中和弱點影響。此弱點允許具有有效 SolarWinds Platform 帳戶的遠端攻擊者附加 URL 參數以插入 HTML。(CVE-2022-47509)

- SolarWinds Platform 容易受到敏感資訊洩漏弱點影響。此弱點允許使用者存取 Orion.WebCommunityStrings SWIS 配置物件並取得敏感資訊。(CVE-2023-23839)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 SolarWinds Platform 2023.2 或更新版本。

另請參閱

http://www.nessus.org/u?37c8c76b

http://www.nessus.org/u?f4bb9528

http://www.nessus.org/u?c5a2a21c

http://www.nessus.org/u?08bef5f1

Plugin 詳細資訊

嚴重性: High

ID: 174447

檔案名稱: solarwinds_solarwinds_platform_2023_2.nasl

版本: 1.5

類型: combined

代理程式: windows

系列: CGI abuses

已發布: 2023/4/18

已更新: 2023/9/21

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 8.3

時間分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:M/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2022-36963

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 6.8

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2022-47505

弱點資訊

CPE: cpe:/a:solarwinds:orion_platform

必要的 KB 項目: installed_sw/SolarWinds Orion Core

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2023/4/18

弱點發布日期: 2023/4/18

參考資訊

CVE: CVE-2022-36963, CVE-2022-47505, CVE-2022-47509, CVE-2023-23839

IAVA: 2023-A-0222-S