SolarWinds Web Help Desk多个安全漏洞

VSole2021-12-24 17:10:15

0x01漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

0x02漏洞描述

Solarwinds Web Help Desk是Solarwinds公司的一套服务台和资产管理软件。该软件支持集中式知识库、IT资产管理、项目和任务管理等功能。

2021年12月24日,漏洞云团队监测到 Solarwinds发布安全公告,修复了两个个存在于 Web Help Desk 中的漏洞。其中,1个高危漏洞,1个中危漏洞,漏洞详情如下:

1. SolarWinds Web Help Desk 硬编码漏洞

SolarWinds Web Help Desk 硬编码漏洞

漏洞编号

CVE-2021-35232

漏洞类型

硬编码

漏洞等级

高危

公开状态

未知

在野利用

未知

漏洞描述

SolarWinds Web Help Desk 中的硬编码凭据。通过这些凭据,攻击者可以被允许对数据库执行任意 HSQL 查询。 

2. SolarWinds Web Help Desk 设计缺陷

SolarWinds Web Help Desk 设计缺陷

漏洞编号

CVE-2021-35243

漏洞类型

设计缺陷

漏洞等级

中危

公开状态

未知

在野利用

未知

漏洞描述

Web Help Desk Web 服务器(版本 12.7.6 及更早版本)中启用了 HTTP PUT 和 DELETE 方法,允许用户执行危险的 HTTP 请求。HTTP PUT 方法通常用于使用用户提供的 URL 上传保存在服务器上的数据。DELETE 方法请求源服务器删除目标资源与其当前功能之间的关联。这些方法的不当使用可能会导致完整性的丧失。

0x03漏洞等级

高危

0x04影响版本

SolarWinds Web Help Desk <=12.7.6

0x05修复建议

厂商已经在12.7.7.8388版本修复上述漏洞,用户请尽快升级到安全版本。

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

硬编码solarwinds
本作品采用《CC 协议》,转载必须注明作者和本文链接
2021年12月24日,漏洞云团队监测到 Solarwinds发布安全公告,修复了两个个存在于 Web Help Desk 中的漏洞。其中,1个高危漏洞,1个中危漏洞,漏洞详情如下:
漏洞信息Solarwinds Web Help Desk 12.7.7 Hotfix 1以前版本存在一个编码用户凭证,导致能够本地执行任意 Hibernate 查询语句。漏洞编号为CVE-2021-35232,在特定模式下有可能被远程利用的可能性。除了`assetReport`,其他接口也有可能存在问题。
对云托管平台、较弱的身份验证解决方案和公共工具的依赖已经变得普遍,而且现在已经没有回头路。人们所处的密集生态系统都在向其他一切渗透,企业之间的联系只会变得更加密切。
应用安全测试工具市场已经进入成熟期,本文将介绍9个国外顶级的SAST和DAST工具。 近年来,随着SolarWinds为代表的软件供应链安全威胁的持续增长,企业对应用安全和开发安全的重视程度也在不断提升,只有将安全性工作融入整个软件开发生命周期,才能从根本上偿还软件开发的“安全债”。
在2017年,网络攻击者在一个金融软件包中植入了NotPetya恶意蠕虫。当很多企业更新他们的软件时,就会被感染。NotPetya蠕虫病毒因此迅速传播,并为全球各地的企业带来数十亿美元的损失。美国政府称其为“史上最具破坏性和代价最高的网络攻击”。 在三年后,网络攻击者侵入了SolarWinds公司的Orion网络监控工具集的软件升级过程。其带来的破坏性也是十分广泛的。
随着越来越多的企业开始启用DevOps开发模式,CI/CD管道被广泛使用——这也给攻击者们带来了新的攻击路径,从而窃取敏感信息、进行挖矿、以及传输恶意代码。
最近的网络攻击利用了持续集成/持续交付 (CI/CD)管道和开发人员工具中的弱点,因此需要提高开发人员基础设施的安全性。值得注意的是,无论环境多么安全,Codecov 供应链攻击都警告所有人不要在 CI/CD 环境变量中存储机密。
RSAConference2022将于旧金山时间6月6日召开。大会的Innovation Sandbox(沙盒)大赛作为“安全圈的奥斯卡”,每年都备受瞩目,成为全球网络安全行业技术创新和投资的风向标。 前不久,RSA官方宣布了最终入选创新沙盒的十强初创公司:Araali Networks、BastionZero、Cado Security、Cycode、Dasera、Lightspin、Neos
软件产品和服务关系生产、生活的各个方面,软件供应链安全直接影响社会的稳定运行。美国智库大西洋理事会梳理的关于近 10 年发生的 115 起软件供应链安全事件的报告显示,开发工具污染、依赖混淆、升级劫持等软件供应链攻击对国家安全造成巨大威胁。
VSole
网络安全专家