SolarWinds corrige un fallo en la clave codificada en el código de ARM que permitía la ejecución remota de código sin autenticación
La empresa SolarWinds ha publicado parches de seguridad para solucionar una vulnerabilidad de alta gravedad en Access Rights Manager (ARM). El fallo, catalogado con un puntaje elevado de severidad, permite la ejecución remota de código sin necesidad de autenticación y afecta a todas las versiones del producto iguales o anteriores a una especificada en el aviso.
De acuerdo con la información difundida, el problema surge debido a una clave estática integrada directamente en el código del software. El hallazgo fue reportado por un investigador de seguridad y la compañía ya ha lanzado una versión actualizada que corrige este inconveniente, aclarando que no existen indicios de que la falla haya sido utilizada en ataques reales.
Adicionalmente, la empresa ha implementado correcciones para otros problemas detectados previamente en diferentes herramientas de su catálogo. Esto incluye la solución a fallos graves en Web Help Desk que abarcaban desde la omisión de autenticación hasta la denegación de servicio por falta de memoria, así como múltiples vulnerabilidades en Serv-U que podían facilitar la escalada de privilegios y la generación de cuentas con permisos administrativos.