[TLP:CLEAR] SolarWinds opravuje několik zranitelností

SolarWinds opravuje několik zranitelností ve svých produktech, z toho jednu kritickou. Produkty a jejich opravy: SolarWinds Web Help Desk - 12.8.3 HF3 [1] SolarWinds Platform - 2024.4 [2][4] SolarWinds Serv-U - 15.5 [3][5] SolarWinds Kiwi CatTools - 3.12.4 [6]

SolarWinds Web Help Desk - remote code execution (CVE-2024-28988) CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je v produktu Web Help Desk umožněno vykonat vzdálené spuštění kódu [1].

Zranitelnost se nachází v produktu SolarWinds Web Help Desk ve verzích <=12.8.3HF2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 15. 10. 2024.

SolarWinds Platform - privilege escalation (CVE-2024-45710) CVSS 7.8 (High)

Autentizovanému lokálnímu útočníkovi je v produktu Platform umožněno zvýšit svá oprávnění [2].

Zranitelnost se nachází v produktu SolarWinds Platform ve verzích <=2024.2.1.

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 17. 10. 2024.

SolarWinds Serv-U - remote code execution (CVE-2024-45711) CVSS 7.5 (High)

Autentizovanému vzdálenému útočníkovi je v produktu Serv-U umožněno vykonat vzdálené spuštění kódu [3].

Zranitelnost se nachází v produktu SolarWinds Serv-U ve verzích <=15.4.2.

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 16. 10. 2024.

SolarWinds Platform - cross-site scripting (CVE-2024-45715) CVSS 7.1 (High)

Autentizovanému útočníkovi v lokální síti je umožněno v produktu Platform vykonat XSS útok [4].

Zranitelnost se nachází v produktu SolarWinds Platform ve verzích <=2024.2.1.

CVSS: CVSS:3.1/AV:A/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:L

Více informací:

Zranitelnost byla veřejně oznámena 17. 10. 2024.

SolarWinds Serv-U - cross site scripting (CVE-2024-45714) CVSS 5.7 (Medium)

Autentizovanému útočníkovi v lokální síti je v produktu Serv-U umožněno změnit proměnnou s payloadem [5].

Zranitelnost se nachází v produktu SolarWinds Serv-U ve verzích <=15.4.2.3.

CVSS: CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:L

Více informací:

Zranitelnost byla veřejně oznámena 16. 10. 2024.

SolarWinds Kiwi CatTools - sensitive information disclosure (CVE-2024-45713) CVSS 5.1 (Medium)

Autentizovanému lokálnímu útočníkovi je v produktu Kiwi CatTools umožněno získat citlivé informace, pokud bylo povoleno jiné než výchozí nastavení pro účely řešení problémů [6].

Zranitelnost se nachází v produktu SolarWinds Kiwi CatTools ve verzích <=3.12.

CVSS: CVSS:3.1/AV:L/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:L

Více informací:

Zranitelnost byla veřejně oznámena 16. 10. 2024.


Publikovala Michaela Jarošová dne 30. 10. 2024.

CESNET CERTS Logo