Новости компьютерной безопасности:

  Latest News

SolarWinds Platform XSS Vulnerability Let Attackers Inject Malicious Code

С сайта: Vulnerability(cybersecuritynews.com)

SolarWinds Platform XSS Vulnerability Let Attackers Inject Malicious Code

Author: Tushar Subhra Dutta

A critical security vulnerability has been recently disclosed by SolarWinds in its Platform product, a major player in IT management software.

The flaw, identified as CVE-2024-45717, allows authenticated attackers to inject malicious code through a cross-site scripting (XSS) vulnerability.

This vulnerability potentially helps the threat actors in compromising the integrity and confidentiality of affected systems.

The XSS vulnerability affects the search and node information sections of the SolarWinds Platform user interface.

Besides this, experts at SolarWinds observed that the flaw requires authentication and user interaction to exploit, its potential impact is significant, which helps it in earning a high severity rating of 7.0 on the Common Vulnerability Scoring System (CVSS).

Affected Versions : The vulnerability is present in SolarWinds Platform 2024.4 and all prior versions, putting a wide range of installations at risk.

Attack Vector : The CVSS score indicates that the attack vector is adjacent (AV:A), meaning the attacker would need to be on the same network segment as the vulnerable system. This somewhat limits the scope of potential attacks but doesn’t diminish the severity for organizations with shared network environments.

Flaw Profile
cyber security newsFlaw profile (Source – SolarWinds)
If successfully exploited, this XSS vulnerability could allow attackers to:-

  1. Steal sensitive information from authenticated users
  2. Manipulate the platform’s functionality
  3. Potentially gain unauthorized access to connected systems

The high confidentiality and integrity impact ratings (C:H and I:H) in the CVSS score underscore the serious nature of this vulnerability.

SolarWinds has acted swiftly to address the issue:-

  1. A patch has been released in version 2024.4.1 of the SolarWinds Platform.
  2. All users of affected versions are strongly urged to update their systems immediately.

The vulnerability was discovered by Frank Lycops from the NATO Cyber Security Centre, highlighting the importance of collaborative efforts in identifying and addressing cybersecurity threats.

This incident serves as a reminder of the ongoing challenges faced by software providers in maintaining the security of complex IT management systems. It also underscores the critical need for:-

  1. Regular security audits and penetration testing
  2. Prompt patching and update processes
  3. Robust authentication mechanisms

As organizations increasingly rely on platforms like SolarWinds for managing their IT infrastructure, the potential impact of such vulnerabilities grows. This event may prompt many enterprises to reassess their security postures and incident response plans.

While the SolarWinds Platform XSS vulnerability requires specific conditions to exploit, its potential consequences are severe enough to warrant immediate attention.

Organizations using the affected versions of SolarWinds Platform should prioritize applying the available patch to mitigate the risk of potential attacks leveraging this vulnerability.



#Cyber_Security_News #Vulnerability #cyber_security_news #vulnerability

Оригинальная версия на сайте: SolarWinds Platform XSS Vulnerability Let Attackers Inject Malicious Code
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.