← back
CVE-2021-35247mediumunder attackCWE-20

Improper Input Validation Vulnerability in Serv-U

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 4.3epss 3.5%
from disclosure to weapon
Published on NVDJan 7
CISA KEV+14d
exploitation probability
3.5%top 12% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-02-04

Apply updates per vendor instructions.

Summary

Falha de validação de entrada na tela de login web do Serv-U que permite que caracteres não sanitizados cheguem ao backend de autenticação LDAP, possibilitando injeção de consultas LDAP. A SolarWinds classifica a severidade como média e nota que não observou impacto real porque os servidores LDAP testados ignoraram os caracteres malformados — mas a CISA incluiu a falha no catálogo KEV por exploração confirmada em ambiente real, o que contradiz a leitura de "baixo risco" que o CVSS 4.3 sugere.

Technical detail

A vulnerabilidade (CWE-20, Improper Input Validation) está no mecanismo que a tela de login web do Serv-U usa para autenticar contra um servidor LDAP externo. O campo de usuário/senha do formulário de login não sanitizava adequadamente caracteres especiais antes de compor a consulta LDAP enviada ao diretório, abrindo caminho para injeção de filtro LDAP (LDAP injection) — a classe de falha análoga a SQL injection, mas no protocolo de diretório.

A SolarWinds descreve o problema como o mecanismo de entrada aceitando caracteres que deveriam ser filtrados antes de serem incorporados à query LDAP. O atacante controla o conteúdo dos campos de autenticação enviados pelo navegador ao endpoint de login web; o servidor Serv-U repassa esse conteúdo, com sanitização insuficiente, para a consulta de bind/search contra o LDAP configurado.

O próprio fornecedor pondera que não detectou efeito colateral ("no downstream affect") porque os servidores LDAP testados simplesmente ignoraram os caracteres impróprios em vez de interpretá-los como sintaxe de filtro — ou seja, a exploração bem-sucedida depende do comportamento do servidor LDAP de backend, não apenas do Serv-U. Isso é uma pré-condição relevante: a superfície de risco real varia conforme a implementação LDAP usada na integração (Active Directory, OpenLDAP etc.) e sua tolerância a filtros malformados.

A pré-condição de UI:R (interação do usuário) no vetor CVSS indica que a exploração exige alguma ação humana — coerente com um ataque via formulário de login web, onde a vítima (ou o próprio atacante autenticando-se) submete a entrada maliciosa através da interface.

How it’s exploited

O vetor é a tela de login web do Serv-U com autenticação LDAP habilitada — pré-requisito de configuração que nem todo ambiente Serv-U possui, já que a autenticação pode ser local em vez de via diretório LDAP. Sem essa integração configurada, a falha não é exploravel por esse caminho. O ataque ocorre pela rede (AV:N), sem necessidade de privilégios prévios (PR:N) e com baixa complexidade (AC:L), mas exige interação do usuário (UI:R) ao submeter o formulário.

O impacto declarado no vetor CVSS é limitado a confidencialidade nenhuma e integridade baixa (C:N/I:L/A:N) — ou seja, o cenário mapeado pelo CVSS não prevê comprometimento amplo, alinhado com a observação do fornecedor de que servidores LDAP bem comportados absorvem os caracteres inválidos sem consequência. A exploração de LDAP injection, quando o backend não filtra adequadamente, tipicamente permite manipular a lógica do filtro de busca/autenticação — por exemplo, alterar condições de bind — mas os detalhes exatos de payload não foram publicados nas fontes disponíveis.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas as fontes consultadas não detalham a campanha, o ator ou o objetivo final do ataque. A CISA não classifica a falha como usada em ransomware. Trate a inclusão no KEV como sinal de que existe exploração documentada, independente da severidade moderada atribuída pelo CVSS.

Versions

Affected
Serv-U 15.2.5 e versões anteriores.
Fixed in
Serv-U 15.3.

How to protect

Atualizar para Serv-U 15.3 ou posterior, que corrige o mecanismo de validação e sanitização de entrada no login web integrado a LDAP. A CISA determinou prazo de correção até 04/02/2022 para agências federais dos EUA sob a diretiva BOD 22-01, o que sinaliza a urgência recomendada mesmo fora desse escopo regulatório.

Se a atualização imediata não for viável, o controle compensatório real é desabilitar temporariamente a autenticação via LDAP na tela de login web do Serv-U (usando autenticação local) até aplicar a correção, reduzindo a superfície de exploração ao remover o caminho vulnerável. Restringir o acesso à interface web do Serv-U por rede (VPN, allowlist de IP) também reduz a exposição, mas não corrige a falha de validação.

Não existe mitigação eficaz baseada apenas em confiar no comportamento do servidor LDAP de backend — a própria SolarWinds observou que a ausência de impacto depende do servidor LDAP específico ignorar caracteres malformados, o que não é garantia válida para todos os produtos e versões de diretório LDAP em uso.

How to detect

Não há assinatura ou indicador de comprometimento detalhado nas fontes consultadas. Como sinal geral, revisar logs do Serv-U e do servidor LDAP de backend por tentativas de autenticação web com caracteres não usuais em campos de usuário/senha (metacaracteres de filtro LDAP como parênteses, asteriscos, barras) pode indicar tentativas de exploração, mas nenhuma fonte oficial publicou padrão de ataque confirmado ou regra de detecção específica para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Serv-U web login screen to LDAP authentication was allowing characters that were not sufficiently sanitized. SolarWinds has updated the input mechanism to perform additional validation and sanitization. Please Note: No downstream affect has been detected as the LDAP servers ignored improper characters. To insure proper input validation is completed in all environments. SolarWinds recommends scheduling an update to the latest version of Serv-U.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Affected products
SolarWinds · Serv-U