Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una cuenta con permisos de escritura en la página de administración de nodos en SolarWinds Orion Platform (CVE-2021-28674)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
30/07/2021
Última modificación:
12/07/2022

Descripción

La página de administración de nodos en SolarWinds Orion Platform versiones anteriores a 2020.2.5 HF1, permite a un atacante crear o eliminar un nodo (fuera del perímetro del atacante) por medio de una cuenta con permisos de escritura. Esto ocurre porque los IDs de los nodos son predecibles (con números crecientes) y el control de acceso en Services/NodeManagement.asmx/DeleteObjNow es incorrecto. Para explotar esto, un atacante debe estar autenticado y debe tener derechos de administración de nodos asociados con al menos un grupo válido en la plataforma

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:orion_platform:*:*:*:*:*:*:*:* 2020.2.5 (incluyendo)