Vulnerabilities in SolarWinds

211 results
Vexday analysis

Com 10 vulnerabilidades confirmadas em exploração ativa dentro de um universo de 191 CVEs catalogadas, a SolarWinds apresenta uma taxa de presença no catálogo CISA KEV que é 11,6 vezes superior à média geral do catálogo, sinal inequívoco de que seus produtos historicamente atraem atenção de agentes de ameaça reais. Das 191 CVEs, 32 são classificadas como críticas e 11 possuem prova de conceito pública disponível, o que amplia a superfície de risco para organizações que mantêm instâncias desatualizadas. O tipo de falha mais recorrente é CWE-502 (desserialização de dados não confiáveis), categoria estruturalmente difícil de mitigar sem mudanças no código e frequentemente associada a execução remota de código. A CVE mais perigosa atualmente ativa, CVE-2024-28995, registra EPSS de 0,9961 — próximo ao teto da escala —, indicando probabilidade altíssima de exploração iminente ou já em curso, e deve ser tratada como prioridade absoluta de remediação.

CVE-2024-23476CRITICALSolarWinds Access Rights Manager (ARM) Directory Traversal Remote Code Execution VulnerabilityEPSS 7.1%CVE-2021-31475HIGHThis vulnerability allows remote attackers to execute arbitrary code on affected installations of SolarWinds Orion Job Scheduler 2020.2.1 HFEPSS 6.5%CVE-2024-45711HIGHSolarWinds Serv-U FTP Service Directory Traversal Remote Code Execution VulnerabilityEPSS 6.3%CVE-2024-23479CRITICALSolarWinds Access Rights Manager (ARM) Directory Traversal Remote Code Execution VulnerabilityEPSS 5.8%CVE-2021-35244MEDIUMUnrestricted File Upload Causing Remote Code Execution: Orion Platform 2020.2.6EPSS 5.8%CVE-2023-23840MEDIUMSolarWinds Platform Exposed Dangerous Method VulnerabilityEPSS 5.4%CVE-2023-23845MEDIUMSolarWinds Platform Exposed Dangerous Method VulnerabilityEPSS 5.4%CVE-2020-27869HIGHThis vulnerability allows remote attackers to escalate privileges on affected installations of SolarWinds Network Performance Monitor 2020 HEPSS 5.3%CVE-2023-40057CRITICALSolarWinds Access Rights Manager (ARM) Deserialization of Untrusted Data Remote Code ExecutionEPSS 4.9%CVE-2023-40056HIGHSolarWinds Platform SQL Injection Remote Code Execution VulnerabilityEPSS 4.8%CVE-2020-27870HIGHThis vulnerability allows remote attackers to disclose sensitive information on affected installations of SolarWinds Orion Platform 2020.2.1EPSS 4.5%CVE-2021-27258CRITICALThis vulnerability allows remote attackers to execute escalate privileges on affected installations of SolarWinds Orion Platform 2020.2. AutEPSS 4.0%CVE-2021-35247MEDIUMImproper Input Validation Vulnerability in Serv-UEPSS 3.5%KEVCVE-2024-23468HIGHSolarWinds Access Rights Manager Directory Traversal and Information Disclosure VulnerabilityEPSS 3.4%CVE-2021-35213HIGHOrion User setting Improper Access Control Privilege Escalation VulnerabilityEPSS 3.4%CVE-2023-23842HIGHSolarWinds Network Configuration Manager Directory Traversal VulnerabilityEPSS 3.2%CVE-2023-33225HIGHSolarWinds Platform Deserialization of Untrusted Data VulnerabilityEPSS 3.2%CVE-2021-35229MEDIUMCross-Site Scripting Vulnerability using SQL QueryEPSS 3.2%CVE-2024-28991CRITICALSolarWinds Access Rights Manager (ARM) Deserialization of Untrusted Data Remote Code ExecutionEPSS 3.1%CVE-2023-23844HIGHSolarWinds Platform Incomplete List of Disallowed Inputs VulnerabilityEPSS 3.0%