安全客周刊 2024年08月23日
SolarWinds解决了Web Help Desk中的硬编码凭证问题
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

SolarWinds的Web Help Desk软件存在新安全漏洞,可能被远程攻击者未经授权访问,该问题已部分解决

🎈SolarWinds Web Help Desk(WHD)软件受硬编码凭据漏洞影响,此漏洞被跟踪为CVE-2024-28987,CVSS评分为9.1,允许未经身份验证的远程用户访问内部功能并修改数据,影响WHD 12.8.3 HF1及之前版本,在12.8.3 HF2中得到解决。

💻SolarWinds将WHD描述为经济实惠的帮助台票务和资产管理软件,被大型企业和政府组织广泛使用。

🔍该漏洞是由Horizon3.ai的安全研究员Zach Hanley发现的。上周,美国CISA在其KEV目录中添加了另一个SolarWinds Web Help Desk的漏洞,被跟踪为CVE-2024-28986,CVSS评分为9.8,是一个Java反序列化问题,可导致远程代码执行。

发布时间 : 2024-08-23 11:20:43

x

本文是翻译文章,文章原作者 Pierluigi Paganini,文章来源:securityaffairs

译文仅供参考,具体内容表达以及含义原文为准。

SolarWinds 解决了其 Web Help Desk (WHD) 软件中的一个新安全漏洞,该漏洞被跟踪为 CVE-2024-28987(CVSS 评分为 9.1),该漏洞可能允许未经身份验证的远程攻击者未经授权访问易受攻击的实例。

SolarWinds 将 WHD 描述为一种经济实惠的帮助台票务和资产管理软件,被大型企业和政府组织广泛使用。

“SolarWinds Web Help Desk (WHD) 软件受到硬编码凭据漏洞的影响,允许未经身份验证的远程用户访问内部功能并修改数据。”

此问题会影响 WHD 12.8.3 HF1 和所有先前版本,已在版本 12.8.3 HF2 中得到解决。

该漏洞是由 Horizon3.ai 的安全研究员 Zach Hanley 发现的。

上周,美国网络安全和基础设施安全局 (CISA) 在其已知利用漏洞 (KEV) 目录中添加了另一个 SolarWinds Web Help Desk 对不受信任数据漏洞的反序列化,该漏洞被跟踪为 CVE-2024-28986(CVSS 评分为 9.8)。

该漏洞是一个 Java 反序列化问题,攻击者可利用该问题在易受攻击的主机上运行命令,从而导致远程代码执行。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

SolarWinds WHD 安全漏洞 远程攻击 软件安全
相关文章