漏洞标题
N/A
漏洞描述信息
在12.4之前的SolarWinds Orion NPM在OrionModuleEngine服务中存在一个系统远程代码执行漏洞。该服务建立了一个NetTcpBinding端点,允许远程未验证客户端连接并调用公开暴露的方法。攻击者可能会滥用InvokeActionMethod方法,以作为系统用户执行命令。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
SolarWinds Orion NPM before 12.4 suffers from a SYSTEM remote code execution vulnerability in the OrionModuleEngine service. This service establishes a NetTcpBinding endpoint that allows remote, unauthenticated clients to connect and call publicly exposed methods. The InvokeActionMethod method may be abused by an attacker to execute commands as the SYSTEM user.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
SolarWinds Orion Network Performance Monitor 权限许可和访问控制问题漏洞
漏洞描述信息
SolarWinds Orion Network Performance Monitor(NPM)是美国SolarWinds公司的一款网络性能监视器。该产品为路由器、虚拟化环境和其他设备提供监控和报告、跟踪up/down状态、实时分析和网络性能统计等功能。 SolarWinds Orion NPM 12.4之前版本中的OrionModuleEngine服务存在安全漏洞。攻击者可借助InvokeActionMethod方法利用该漏洞以SYSTEM用户身份执行命令。
CVSS信息
N/A
漏洞类别
权限许可和访问控制问题