← back
CVE-2020-10148criticalunder attackCWE-288

SolarWinds Orion API is vulnerable to an authentication bypass that could allow a remote attacker to execute API commands

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 92%
from disclosure to weapon0 days
Published on NVDDec 29
1st PoCDec 29
CISA KEV+309d
exploitation probability
92%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
7 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

A API do SolarWinds Orion Platform permite contornar completamente a autenticação ao anexar parâmetros específicos ao componente PathInfo da URL, fazendo o servidor tratar a requisição como já autorizada. É essa falha — não a SUNBURST — que foi usada para instalar o webshell SUPERNOVA em instâlações Orion expostas. Importa porque não exige credenciais, é explorável remotamente sem interação do usuário e está confirmada em exploração ativa (KEV da CISA).

Technical detail

O CERT/CC descreve o mecanismo com precisão: se um atacante anexa ao caminho da requisição um parâmetro PathInfo como WebResource.axd, ScriptResource.axd, i18n.ashx ou Skipi18n, o código da API do Orion pode setar internamente a flag SkipAuthorization, e a requisição é processada sem checagem de autenticação. É uma falha de controle de acesso na camada de roteamento HTTP da API — classificada como CWE-288 (Authentication Bypass Using an Alternate Path or Channel) pela CISA. O atacante controla o path da requisição HTTP; não precisa de token, sessão ou cookie válido.

A descrição oficial da CVE, herdada do texto do fornecedor sobre SUNBURST, lista como afetadas as versões 2019.4 HF 5, 2020.2 sem hotfix e 2020.2 HF 1. Isso é enganoso para quem lê rápido: essas são as versões comprometidas pelo backdoor de cadeia de suprimentos SUNBURST, um ataque totalmente diferente. A falha de auth bypass em si (CVE-2020-10148) é um bug de lógica na API do Orion Core, e o próprio CERT/CC recomenda patches para ramos mais antigos — 2018.2, 2018.4 e 2019.2 — via os chamados 'SUPERNOVA Patch', o que indica que a superfície vulnerável ao bypass é mais ampla que as três versões citadas na descrição formal da CVE.

O impacto prático documentado é a instalação do SUPERNOVA: um webshell não assinado (app_web_logoimagehandler.ashx.b6031896.dll) escrito especificamente para rodar dentro do processo do Orion, disfarçado de componente legítimo do produto. Diferente do SUNBURST, o SUPERNOVA não estava embutido no build oficial — ele foi implantado depois, contra instâncias Orion já expostas, explorando justamente esse bypass de autenticação na API.

How it’s exploited

O vetor é rede: qualquer atacante com acesso HTTP/HTTPS à interface web ou à API do Orion pode tentar o bypass sem possuir credenciais válidas — coerente com o vetor CVSS (AV:N/AC:L/PR:N/UI:N). Não há indicação nas fontes de que seja necessária configuração não padrão; o problema está no roteamento padrão da API. A complexidade de exploração é baixa: basta manipular o path da requisição para acionar a flag SkipAuthorization e então chamar endpoints da API do Orion que normalmente exigiriam autenticação.

Na prática documentada, esse bypass foi o meio usado para depositar o webshell SUPERNOVA em servidores Orion comprometidos — um ataque pós-exploração distinto do backdoor de cadeia de suprimentos SUNBURST, embora as duas campanhas tenham sido descobertas na mesma janela de tempo e frequentemente sejam confundidas. Uma vez autenticado indevidamente contra a API, o atacante pode executar comandos administrativos da plataforma, incluindo os necessários para gravar arquivos no servidor via as capacidades legítimas do Orion, resultando em execução de código no host.

A CVE está no catálogo KEV da CISA (adicionada em 2021-11-03), confirmando exploração real, e existem PoC pública e template Nuclei, o que baixa a barreira para varredura em massa. O EPSS de ~0,92 reflete probabilidade muito alta de tentativa de exploração observada no ecossistema.

Versions

Affected
Segundo a descrição oficial da CVE: SolarWinds Orion Platform 2019.4 HF 5, 2020.2 sem nenhum hotfix instalado, e 2020.2 HF 1. O CERT/CC, no entanto, publicou patches também para os ramos 2018.2, 2018.4 e 2019.2 (via 'SUPERNOVA Patch'), sugerindo que a falha de auth bypass na API pode afetar um conjunto mais amplo de versões do Orion Core do que as três listadas formalmente na CVE.
Fixed in
2019.4 HF 6 (14/12/2020); 2020.2.1 HF 2 (15/12/2020); 2019.2 SUPERNOVA Patch (23/12/2020); 2018.4 SUPERNOVA Patch (23/12/2020); 2018.2 SUPERNOVA Patch (23/12/2020) — conforme listado pelo CERT/CC (VU#843464).

How to protect

A correção é atualizar o Orion Platform. O CERT/CC lista os hotfixes/patches por ramo: 2019.4 HF 6 (14/12/2020), 2020.2.1 HF 2 (15/12/2020), e os 'SUPERNOVA Patch' para 2019.2, 2018.4 e 2018.2 (todos lançados em 23/12/2020). Consulte o advisory oficial da SolarWinds para confirmar a versão exata aplicável ao seu ramo antes de aplicar, pois a numeração de hotfixes do Orion é granular por produto componente.

Quando a atualização imediata não é viável, o CERT/CC recomenda hardening do servidor IIS que hospeda o Orion como paliativo — sem detalhar a configuração exata na fonte consultada; a SolarWinds publicou um pacote de mitigação específico (SupernovaMitigation.zip) referenciado pelo CERT/CC, que deve ser a referência primária para quem precisa de controle compensatório antes do patch completo. Restringir o acesso de rede à interface web/API do Orion a hosts de gerência confiáveis reduz a superfície de exploração, mas não elimina a falha caso o atacante já tenha esse acesso.

O mito a descartar: aplicar apenas a correção do SUNBURST (revogação de certificado, rebuild assinado) não corrige este bug de auth bypass — são duas vulnerabilidades distintas tratadas na mesma janela de resposta a incidente. É necessário o hotfix específico do Orion Core que corrige o tratamento de PathInfo/SkipAuthorization.

How to detect

Procure em logs de acesso do IIS/Orion por requisições cujo path contenha os parâmetros PathInfo WebResource.axd, ScriptResource.axd, i18n.ashx ou Skipi18n anexados fora do padrão normal de uso desses recursos estáticos, especialmente combinados com chamadas subsequentes a endpoints da API que deveriam exigir sessão autenticada. A presença do arquivo app_web_logoimagehandler.ashx.b6031896.dll (ou variantes) no servidor Orion é um indicador direto e confiável de comprometimento pelo webshell SUPERNOVA, resultado da exploração desta falha.

O CERT/CC disponibilizou um script Python3 (swcheck.py) para verificar se um servidor Orion está vulnerável, referenciado no VU#843464 — útil para varredura defensiva de ambientes próprios, não para produção de evidência forense retroativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The SolarWinds Orion API is vulnerable to an authentication bypass that could allow a remote attacker to execute API commands. This vulnerability could allow a remote attacker to bypass authentication and execute API commands which may result in a compromise of the SolarWinds instance. SolarWinds Orion Platform versions 2019.4 HF 5, 2020.2 with no hotfix installed, and 2020.2 HF 1 are affected.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.