title: CVE-2020-10148 SolarWinds Orion API Auth Bypass id: 5a35116f-43bc-4901-b62d-ef131f42a9af status: test description: Detects CVE-2020-10148 SolarWinds Orion API authentication bypass attempts references: - https://kb.cert.org/vuls/id/843464 author: Bhabesh Raj, Tim Shelton date: 2020-12-27 modified: 2023-01-02 tags: - attack.initial-access - attack.t1190 - cve.2020-10148 - detection.emerging-threats logsource: category: webserver detection: selection: cs-uri-query|contains: - '/WebResource.axd' - '/ScriptResource.axd' - '/i18n.ashx' - '/Skipi18n' selection2: cs-uri-query|contains: - '/SolarWinds/' - '/api/' valid_request_1: cs-uri-query|contains: 'Orion/Skipi18n/Profiler/' valid_request_2: cs-uri-query|contains: - 'css.i18n.ashx' - 'js.i18n.ashx' condition: all of selection* and not 1 of valid_request_* falsepositives: - Unknown level: critical