CVE-2020-10148 SolarWinds Orion API Auth Bypass
Detects CVE-2020-10148 SolarWinds Orion API authentication bypass attempts
Detection logic
selection
cs-uri-query|contains:
- /WebResource.axd
- /ScriptResource.axd
- /i18n.ashx
- /Skipi18nselection2
cs-uri-query|contains:
- /SolarWinds/
- /api/valid_request_1
cs-uri-query|contains: Orion/Skipi18n/Profiler/valid_request_2
cs-uri-query|contains:
- css.i18n.ashx
- js.i18n.ashxCondition
all of selection* and not 1 of valid_request_*Raw YAML
title: CVE-2020-10148 SolarWinds Orion API Auth Bypass
id: 5a35116f-43bc-4901-b62d-ef131f42a9af
status: test
description: Detects CVE-2020-10148 SolarWinds Orion API authentication bypass attempts
references:
- https://kb.cert.org/vuls/id/843464
author: Bhabesh Raj, Tim Shelton
date: 2020-12-27
modified: 2023-01-02
tags:
- attack.initial-access
- attack.t1190
- cve.2020-10148
- detection.emerging-threats
logsource:
category: webserver
detection:
selection:
cs-uri-query|contains:
- '/WebResource.axd'
- '/ScriptResource.axd'
- '/i18n.ashx'
- '/Skipi18n'
selection2:
cs-uri-query|contains:
- '/SolarWinds/'
- '/api/'
valid_request_1:
cs-uri-query|contains: 'Orion/Skipi18n/Profiler/'
valid_request_2:
cs-uri-query|contains:
- 'css.i18n.ashx'
- 'js.i18n.ashx'
condition: all of selection* and not 1 of valid_request_*
falsepositives:
- Unknown
level: criticalFalse positives
- Unknown