CVE-2020-10148
SolarWinds Orion Authentication Bypass Vulnerability
Beschreibung
CVE-2020-10148 ist eine kritische Authentifizierungsumgehungs-Schwachstelle in der SolarWinds Orion Platform API. Die Schwachstelle ermoeglicht es entfernten, nicht authentifizierten Angreifern, API-Authentifizierungsmechanismen zu umgehen und beliebige API-Befehle auszufuehren, was potenziell zur vollstaendigen Kompromittierung der SolarWinds-Orion-Instanz fuehren kann. Diese Schwachstelle wurde im Kontext der umfassenderen SolarWinds-Supply-Chain-Angriffskampagne offengelegt, die zahlreiche Regierungsbehoerden und Unternehmen betraf. CISA hat die aktive Ausnutzung durch Aufnahme von CVE-2020-10148 in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt, und mit einem EPSS-Score von 94,33 % (99,95. Perzentil) ist die Ausnutzung fuer jede exponierte Instanz nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | orion platform | 2019.4; 2020.2; 2020.2.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://kb.cert.org/vuls/id/843464(Third Party Advisory, US Government Resource)
- https://www.solarwinds.com/securityadvisory(Vendor Advisory)
- https://www.kb.cert.org/vuls/id/843464(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-10148(US Government Resource)
Schwachstellentyp
CWE-288: Authentifizierungsumgehung ueber alternativen Pfad oder Kanal
Authentifizierungsumgehung ueber einen alternativen Pfad tritt auf, wenn ein System Authentifizierung erfordert, aber einen alternativen Pfad oder Kanal bereitstellt, der diese Kontrollen umgeht. Bei CVE-2020-10148 enthaelt die SolarWinds Orion API einen alternativen Pfad, der es Angreifern ermoeglicht, den Authentifizierungsmechanismus vollstaendig zu umgehen und API-Befehle ohne gueltige Anmeldedaten auszufuehren.
Mehr erfahren: CWE-288 — Authentifizierungsumgehung ueber alternativen Pfad oder Kanal
CWE-306: Fehlende Authentifizierung fuer kritische Funktion
Fehlende Authentifizierung fuer kritische Funktionen tritt auf, wenn Software keine Authentifizierung fuer Funktionalitaet durchfuehrt, die eine nachweisbare Benutzeridentitaet erfordert. Die SolarWinds Orion API legt kritische Verwaltungsfunktionen offen, die aufgrund dieser Schwachstelle ohne Authentifizierung zugaenglich sind.
Mehr erfahren: CWE-306 — Fehlende Authentifizierung fuer kritische Funktion
Auswirkungsanalyse
CVE-2020-10148 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und weist auf maximale Schwere hin. Die Schwachstelle ist ueber das Netzwerk mit geringer Angriffskomplexitaet ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, was sie fuer jeden Angreifer mit Netzwerkzugriff auf die Orion-API trivial ausnutzbar macht. Vertraulichkeit (Hoch): Angreifer koennen auf alle von der SolarWinds-Orion-Instanz verwalteten Daten zugreifen, einschliesslich Netzwerkinfrastrukturdetails, Ueberwachungskonfigurationen und Anmeldedaten. Integritaet (Hoch): Unautorisierte API-Befehlsausfuehrung ermoeglicht Angreifern, Konfigurationen zu aendern, boesartige Updates bereitzustellen und Ueberwachungsdaten zu manipulieren. Verfuegbarkeit (Hoch): Angreifer koennen Ueberwachungsdienste und Infrastrukturverwaltungsoperationen stoeren. Der EPSS-Score von 94,33 % (99,95. Perzentil) platziert diese Schwachstelle unter den am aktivsten ausgenutzten bekannten Schwachstellen.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2020-10148 durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt, und detaillierte Informationen sind ueber das CERT/CC Advisory VU#843464 verfuegbar. Der EPSS-Score von 94,33 % (99,95. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitaet hin und platziert die Schwachstelle unter den oberen 0,05 % aller Schwachstellen nach Ausnutzungswahrscheinlichkeit. Diese Schwachstelle wurde als Teil der umfassenderen SolarWinds-Orion-Supply-Chain-Kompromittierung ausgenutzt, die 2020 grosse Regierungsbehoerden und Unternehmen betraf und damit zu einem der bedeutendsten Cybersicherheitsvorfaelle der juengeren Geschichte wurde.
Behebung
- Updates gemaess Herstelleranweisungen sofort anwenden, wie von CISA KEV gefordert. Installieren Sie die neuesten SolarWinds Orion Platform Hotfixes von der SolarWinds Security Advisory-Seite.
- Betroffene SolarWinds Orion Platform-Instanzen aktualisieren: Versionen 2019.4 HF 5, 2020.2 (ohne Hotfix) und 2020.2 HF 1 sind bestaetigt verwundbar. Den neuesten verfuegbaren Hotfix fuer Ihren Versionszweig anwenden oder auf eine vollstaendig gepatchte Version upgraden.
- Netzwerkzugriff auf die SolarWinds Orion API-Endpunkte mittels Firewall-Regeln und Netzwerksegmentierung einschraenken. Zugriff nur von vertrauenswuerdigen Verwaltungsnetzwerken erlauben und jegliche internetexponierte Erreichbarkeit der Orion-Verwaltungsoberflaeche deaktivieren.
- Alle API-Aktivitaetsprotokolle und Authentifizierungsaufzeichnungen auf Hinweise unbefugten Zugriffs oder ungewoehnlicher Befehlsausfuehrung pruefen. Eine gruendliche Untersuchung durchfuehren, um festzustellen, ob die Orion-Instanz kompromittiert wurde.
- Netzwerkueberwachung fuer anomalen Datenverkehr zum und vom SolarWinds Orion Server implementieren und Defense-in-Depth-Massnahmen einschliesslich Multi-Faktor-Authentifizierung fuer alle administrativen Zugriffe auf die Orion-Plattform anwenden.
Technische Details
CVE-2020-10148 ist eine Authentifizierungsumgehungs-Schwachstelle in der SolarWinds Orion Platform API, die die Versionen 2019.4 HF 5, 2020.2 ohne installierten Hotfix und 2020.2 HF 1 betrifft. Die Schwachstelle resultiert aus einer Kombination von CWE-288 (Authentifizierungsumgehung ueber alternativen Pfad) und CWE-306 (fehlende Authentifizierung fuer kritische Funktion), was bedeutet, dass die API sowohl alternative Pfade bereitstellt, die die Authentifizierung umgehen, als auch die Authentifizierung bei kritischen Verwaltungsfunktionen nicht durchsetzt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff nur Netzwerkzugriff erfordert, ohne Komplexitaet, Privilegien oder Benutzerinteraktion, und zu einer vollstaendigen Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit fuehrt. Ein entfernter Angreifer kann HTTP-Anfragen erstellen, die den Authentifizierungsmechanismus umgehen und API-Befehle mit vollen Privilegien auf der SolarWinds-Orion-Instanz ausfuehren.
Häufig gestellte Fragen
Wird CVE-2020-10148 aktiv ausgenutzt?
Ja. CVE-2020-10148 ist als aktiv ausgenutzt bestaetigt und im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet. Die Schwachstelle wurde als Teil der hochkaraetigen SolarWinds-Supply-Chain-Angriffskampagne ausgenutzt. Der EPSS-Score von 94,33 % (99,95. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitaet hin.
Welche Produkte sind von CVE-2020-10148 betroffen?
CVE-2020-10148 betrifft die SolarWinds Orion Platform. Speziell bestaetigt verwundbare Versionen sind 2019.4 HF 5, 2020.2 (ohne installierten Hotfix) und 2020.2 HF 1. Organisationen sollten das SolarWinds Security Advisory fuer eine vollstaendige Liste betroffener Versionen konsultieren.
Wie behebe ich CVE-2020-10148?
Wenden Sie die neuesten Hotfixes von SolarWinds sofort an. Aktualisieren Sie betroffene Orion-Platform-Instanzen auf vollstaendig gepatchte Versionen. Beschraenken Sie den API-Zugriff auf vertrauenswuerdige Netzwerke und implementieren Sie Multi-Faktor-Authentifizierung fuer administrativen Zugriff.
Wie schwerwiegend ist CVE-2020-10148?
CVE-2020-10148 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und weist auf maximale Schwere hin. Die Schwachstelle ermoeglicht nicht authentifizierten entfernten Angreifern die Ausfuehrung beliebiger API-Befehle auf SolarWinds-Orion-Instanzen. Das 99,95. Perzentil im EPSS-Ranking und die Verbindung zum SolarWinds-Supply-Chain-Angriff machen sie zu einer der kritischsten zu behebenden Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.