SolarWinds Vulnerabilities and Affected Products
Vulnerabilities associated with Orion.
Products
Clear product- SolarWinds Platform41 vulnerabilities
- Serv-U37 vulnerabilities
- Access Rights Manager32 vulnerabilities
- Orion Platform24 vulnerabilities
- access_rights_manager23 vulnerabilities
- Web Help Desk19 vulnerabilities
- solarwinds_platform8 vulnerabilities
- Network Configuration Manager7 vulnerabilities
- SolarWinds Observability Self-Hosted7 vulnerabilities
- Kiwi Syslog Server5 vulnerabilities
- Database Performance Analyzer4 vulnerabilities
- webhelpdesk4 vulnerabilities
- Orion3 vulnerabilities
- Patch Manager3 vulnerabilities
- SolarWinds SEM3 vulnerabilities
- Database Performance Analyzer (DPA)2 vulnerabilities
- Kiwi CatTools2 vulnerabilities
- Network Performance Monitor2 vulnerabilities
- Observability Self-Hosted2 vulnerabilities
- ServU2 vulnerabilities
- SolarWinds2 vulnerabilities
- Dameware Mini Remote Control Service1 vulnerability
- dameware_mini_remote_control1 vulnerability
- Database Performance Monitor1 vulnerability
- DPA1 vulnerability
| Vulnerability | Title and context | CVSS | EPSS | PoCs | Signals | STIX action |
|---|---|---|---|---|---|---|
CVE-2021-35248MEDIUM | Unrestricted access to Orion.UserSettings SWIS entity for low-privilege usersIt has been reported that any Orion user, e.g. guest accounts can query the Orion.UserSettings entity and enumerate users and their basic settings. | CVSS6.8v3.1 | EPSS0.886% | PoCs0 | SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templates | STIX |
CVE-2020-10148CRITICAL | SolarWinds Orion API is vulnerable to an authentication bypass that could allow a remote attacker to execute API commandsThe SolarWinds Orion API is vulnerable to an authentication bypass that could allow a remote attacker to execute API commands. This vulnerability could allow a remote attacker to bypass authentication and execute API commands which may result in a compromise of the SolarWinds instance. SolarWinds Orion Platform versions 2019.4 HF 5, 2020.2 with no hotfix installed, and 2020.2 HF 1 are affected. | CVSS9.8v3.1 | EPSS92% | PoCs3 | SignalsListed in CISA KEVNo known ransomware use1 Nuclei template | STIX |
CVE-2019-9546CRITICAL | SolarWinds Orion Uncontrolled Search Path ElementSolarWinds Orion Platform before 2018.4 Hotfix 2 allows privilege escalation through the RabbitMQ service. CWE-427Mar 1, 2019 | CVSS9.8v3.0 | EPSS2.78% | PoCs0 | SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templates | STIX |