CVE-2020-10148
严重已发布
SolarWinds Orion API 存在身份验证绕过漏洞,可能允许远程攻击者执行 API 命令
- 已发布
- 2020年12月29日
- 已更新
- 2025年10月21日
- 分配 CNA
- certcc
- 观察到的证据
- 2021年11月3日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H92.0%
高 · 未来 30 天
- 百分位
- 99.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
SolarWinds Orion API 存在一个身份验证绕过漏洞,可能允许远程攻击者执行 API 命令。该漏洞可能允许远程攻击者绕过身份验证并执行 API 命令,进而可能导致 SolarWinds 实例遭到入侵。受影响的版本包括 SolarWinds Orion Platform 2019.4 HF 5、未安装任何热修复的 2020.2 以及 2020.2 HF 1。
来源
3SolarWinds Orion API 远程代码执行漏洞批量检测脚本
针对 CVE-2020-10148 的 Python 利用脚本,目标为 SolarWinds Orion,集成 Shodan 侦察功能以定位易受攻击的实例。
精选的漏洞分析报告,包含完整的技术分析、概念验证脚本、IOC列表以及针对实际软件安全事件的修复指南。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。