SolarWinds Platform 2024.4.0 < 2025.1 複数の脆弱性 XSS

critical Nessus プラグイン ID 216060

概要

SolarWinds Platform は、脆弱性の影響を受けます

説明

リモートホストにインストールされている SolarWinds Platform のバージョンは、2025.1 以前です。したがって、solarwinds_platform_2025_1 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- SolarWinds Platform は、エラーメッセージによる情報漏洩の脆弱性に対して脆弱です。
このデータには機密情報は含まれていませんが、この情報は攻撃者が他の悪意のあるアクションを実行するのに役立つ可能性があります。(CVE-2024-52611)

- SolarWinds Platform は、サーバーサイドリクエストフォージェリの脆弱性の影響を受けます。悪意のあるウェブリクエストが送信される可能性があるため、適切な入力サニタイズが適用されていませんでした。(CVE-2024-52606)

- SolarWinds プラットフォームは、折り返し型クロスサイトスクリプティングの脆弱性に対して脆弱です。これは、入力パラメーターの不十分なサニタイズが原因でした。この脆弱性をエクスプロイトするには、高い権限を持つアカウントによる認証が必要です。(CVE-2024-52612)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

SolarWinds Platform バージョン 2025.1 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?1e6c794a

http://www.nessus.org/u?87b31046

http://www.nessus.org/u?c037fdfa

プラグインの詳細

深刻度: Critical

ID: 216060

ファイル名: solarwinds_solarwinds_platform_2025_1.nasl

バージョン: 1.4

タイプ: combined

エージェント: windows

ファミリー: CGI abuses

公開日: 2025/2/11

更新日: 2025/2/26

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-52606

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:solarwinds:orion_platform

必要な KB アイテム: installed_sw/SolarWinds Orion Core

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2025/2/11

脆弱性公開日: 2025/2/11

参照情報

CVE: CVE-2024-52606, CVE-2024-52611, CVE-2024-52612

IAVA: 2025-A-0113