Improper Input Validation Vulnerability in Serv-U
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de validação de entrada na tela de login web do Serv-U que permite que caracteres não sanitizados cheguem ao backend de autenticação LDAP, possibilitando injeção de consultas LDAP. A SolarWinds classifica a severidade como média e nota que não observou impacto real porque os servidores LDAP testados ignoraram os caracteres malformados — mas a CISA incluiu a falha no catálogo KEV por exploração confirmada em ambiente real, o que contradiz a leitura de "baixo risco" que o CVSS 4.3 sugere.
Detalle técnico
A vulnerabilidade (CWE-20, Improper Input Validation) está no mecanismo que a tela de login web do Serv-U usa para autenticar contra um servidor LDAP externo. O campo de usuário/senha do formulário de login não sanitizava adequadamente caracteres especiais antes de compor a consulta LDAP enviada ao diretório, abrindo caminho para injeção de filtro LDAP (LDAP injection) — a classe de falha análoga a SQL injection, mas no protocolo de diretório.
A SolarWinds descreve o problema como o mecanismo de entrada aceitando caracteres que deveriam ser filtrados antes de serem incorporados à query LDAP. O atacante controla o conteúdo dos campos de autenticação enviados pelo navegador ao endpoint de login web; o servidor Serv-U repassa esse conteúdo, com sanitização insuficiente, para a consulta de bind/search contra o LDAP configurado.
O próprio fornecedor pondera que não detectou efeito colateral ("no downstream affect") porque os servidores LDAP testados simplesmente ignoraram os caracteres impróprios em vez de interpretá-los como sintaxe de filtro — ou seja, a exploração bem-sucedida depende do comportamento do servidor LDAP de backend, não apenas do Serv-U. Isso é uma pré-condição relevante: a superfície de risco real varia conforme a implementação LDAP usada na integração (Active Directory, OpenLDAP etc.) e sua tolerância a filtros malformados.
A pré-condição de UI:R (interação do usuário) no vetor CVSS indica que a exploração exige alguma ação humana — coerente com um ataque via formulário de login web, onde a vítima (ou o próprio atacante autenticando-se) submete a entrada maliciosa através da interface.
Cómo se explota
O vetor é a tela de login web do Serv-U com autenticação LDAP habilitada — pré-requisito de configuração que nem todo ambiente Serv-U possui, já que a autenticação pode ser local em vez de via diretório LDAP. Sem essa integração configurada, a falha não é exploravel por esse caminho. O ataque ocorre pela rede (AV:N), sem necessidade de privilégios prévios (PR:N) e com baixa complexidade (AC:L), mas exige interação do usuário (UI:R) ao submeter o formulário.
O impacto declarado no vetor CVSS é limitado a confidencialidade nenhuma e integridade baixa (C:N/I:L/A:N) — ou seja, o cenário mapeado pelo CVSS não prevê comprometimento amplo, alinhado com a observação do fornecedor de que servidores LDAP bem comportados absorvem os caracteres inválidos sem consequência. A exploração de LDAP injection, quando o backend não filtra adequadamente, tipicamente permite manipular a lógica do filtro de busca/autenticação — por exemplo, alterar condições de bind — mas os detalhes exatos de payload não foram publicados nas fontes disponíveis.
A presença no catálogo KEV da CISA confirma exploração ativa observada, mas as fontes consultadas não detalham a campanha, o ator ou o objetivo final do ataque. A CISA não classifica a falha como usada em ransomware. Trate a inclusão no KEV como sinal de que existe exploração documentada, independente da severidade moderada atribuída pelo CVSS.
Versiones
Cómo protegerse
Atualizar para Serv-U 15.3 ou posterior, que corrige o mecanismo de validação e sanitização de entrada no login web integrado a LDAP. A CISA determinou prazo de correção até 04/02/2022 para agências federais dos EUA sob a diretiva BOD 22-01, o que sinaliza a urgência recomendada mesmo fora desse escopo regulatório.
Se a atualização imediata não for viável, o controle compensatório real é desabilitar temporariamente a autenticação via LDAP na tela de login web do Serv-U (usando autenticação local) até aplicar a correção, reduzindo a superfície de exploração ao remover o caminho vulnerável. Restringir o acesso à interface web do Serv-U por rede (VPN, allowlist de IP) também reduz a exposição, mas não corrige a falha de validação.
Não existe mitigação eficaz baseada apenas em confiar no comportamento do servidor LDAP de backend — a própria SolarWinds observou que a ausência de impacto depende do servidor LDAP específico ignorar caracteres malformados, o que não é garantia válida para todos os produtos e versões de diretório LDAP em uso.
Cómo detectar
Não há assinatura ou indicador de comprometimento detalhado nas fontes consultadas. Como sinal geral, revisar logs do Serv-U e do servidor LDAP de backend por tentativas de autenticação web com caracteres não usuais em campos de usuário/senha (metacaracteres de filtro LDAP como parênteses, asteriscos, barras) pode indicar tentativas de exploração, mas nenhuma fonte oficial publicou padrão de ataque confirmado ou regra de detecção específica para esta CVE.