CVE-2021-35247

MEDIUM(4.3)KEV

SolarWinds Serv-U Improper Input Validation Vulnerability

Beschreibung

CVE-2021-35247 ist eine Schwachstelle mit dem Schweregrad MEDIUM für unsachgemäße Eingabevalidierung (CWE-20) in der SolarWinds Serv-U Dateiübertragungssoftware, die Versionen 15.2.5 und früher betrifft. Die Schwachstelle befindet sich im Serv-U-Anmeldebildschirm, wo die Web-Oberfläche Benutzereingaben nicht ordnungsgemäß validiert, wodurch ein Angreifer Abfragen ohne Bereinigung erstellen und senden kann. Mit einem CVSS-3.1-Score von 4.3 erfordert die Schwachstelle Netzwerkzugang und etwas Benutzerinteraktion zur Ausnutzung und betrifft primär die Integrität statt Vertraulichkeit oder Verfügbarkeit. CISA hat CVE-2021-35247 am 21. Januar 2022 in den KEV-Katalog aufgenommen, mit einer ungewöhnlich kurzen Behebungsfrist bis zum 4. Februar 2022, was besondere Dringlichkeit signalisiert. Der EPSS-Score von 0,03182 (86,78. Perzentile) spiegelt eine moderate Ausnutzungswahrscheinlichkeit wider, und die Schwachstelle wurde in Serv-U Version 15.3 behoben.

KEV-Informationen

Hersteller
SolarWinds
Produkt
Serv-U
Hinzugefügt am
21. Januar 2022
Fälligkeitsdatum
4. Februar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
solarwindsserv-u< 15.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
4.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Quelle: [email protected](Primary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Referenzen

Schwachstellentyp

CWE-20: Unsachgemäße Eingabevalidierung

Unsachgemäße Eingabevalidierung ist eine fundamentale Software-Schwäche, bei der eine Anwendung Benutzereingaben empfängt, aber nicht validiert, dass die Eingaben den erwarteten Formaten, Typen, Längen oder Bereichen entsprechen, bevor sie verarbeitet werden. Wenn Anwendungen nicht validierte Eingaben akzeptieren, können Angreifer bösartige, fehlerhafte oder unerwartete Daten bereitstellen, um das Programmverhalten zu verändern, Sicherheitskontrollen zu umgehen oder unbeabsichtigte Operationen auszulösen. Eingabevalidierungsfehler sind die Grundursache vieler kritischer Schwachstellenklassen, darunter SQL-Injection, Cross-Site-Scripting, Command-Injection und LDAP-Injection.

Bei CVE-2021-35247 validiert der SolarWinds Serv-U Web-Anmeldebildschirm benutzerseitige Eingaben nicht ordnungsgemäß, bevor er sie in Backend-Abfragen einbindet. Konkret akzeptiert das Authentifizierungsformular Eingaben, die auf gültige Anmeldedatenformate beschränkt sein sollten, erlaubt aber stattdessen die Konstruktion nicht bereinigter Abfragen, die an Backend-Systeme gesendet werden. Diese unsachgemäße Validierung in der Anmeldeschnittstelle ermöglicht es einem Angreifer, Eingaben zu erstellen, die vom Backend-Abfrageprozessor anders interpretiert werden als von der Anwendungslogik beabsichtigt. Obwohl der CVSS-Score einen moderaten Schweregrad widerspiegelt, deutet die Aufnahme der Schwachstelle in CISAs KEV-Katalog mit einer aggressiven zweiwöchigen Behebungsfrist darauf hin, dass der Fehler aktiv in gezielten Kampagnen ausgenutzt wurde. Mehr über Unsachgemäße Eingabevalidierung (CWE-20) erfahren

Auswirkungsanalyse

CVE-2021-35247 weist einen CVSS-3.1-Basiswert von 4.3 (MEDIUM) mit einem begrenzten, aber signifikanten Auswirkungsprofil auf.

Vertraulichkeit (Keine): Die CVSS-Bewertung stuft die Vertraulichkeitsauswirkung als Keine ein. Der Eingabevalidierungs-Bypass im Serv-U-Anmeldebildschirm legt keine gespeicherten Daten direkt offen und ermöglicht dem Angreifer nicht, Dateien oder Anmeldedaten vom Server zu lesen. Die Fähigkeit, nicht bereinigte Abfragen an Backend-Systeme zu senden, könnte jedoch potenziell in Verbindung mit anderen Schwachstellen genutzt werden, um Informationsoffenlegung zu erreichen, abhängig vom Antwortverhalten des Backend-Systems.

Integrität (Niedrig): Die primäre Auswirkung von CVE-2021-35247 betrifft die Integrität, bewertet als Niedrig. Die Schwachstelle ermöglicht es einem Angreifer, unsachgemäß gestaltete Abfragen über die Serv-U-Anmeldeschnittstelle zu senden, die die beabsichtigte Eingabevalidierung umgehen. Dies kann dazu führen, dass das Backend unerwartete oder bösartige Abfrageinhalte verarbeitet, was potenziell die Abfragelogik verändert oder den Authentifizierungsprozess beeinflusst.

Verfügbarkeit (Keine): Die Schwachstelle beeinträchtigt die Verfügbarkeit des Serv-U-Dienstes nicht direkt. Die über den Anmeldebildschirm verarbeiteten nicht bereinigten Abfragen verursachen unter normalen Ausnutzungsbedingungen keine Dienstabstürze oder Ressourcenerschöpfung.

Scope (Unverändert): Der Scope bleibt innerhalb der Serv-U-Anwendung und ihrer unmittelbaren Backend-Systeme. Angesichts des Kontexts, dass SolarWinds-Produkte hochwertige Ziele für anspruchsvolle Bedrohungsakteure sind, verdient selbst eine mittelschwere Schwachstelle in dieser Software dringende Aufmerksamkeit. Der EPSS-Score von 0,03182 (86,78. Perzentile) zeigt eine über dem Durchschnitt liegende Ausnutzungswahrscheinlichkeit, konsistent mit der bestätigten aktiven Ausnutzung.

Exploit-Reifegrad

Aktive Ausnutzung: CVE-2021-35247 wird nachweislich aktiv in der Praxis ausgenutzt. CISA hat die Schwachstelle am 21. Januar 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen, mit einer bemerkenswert aggressiven Behebungsfrist bis zum 4. Februar 2022 (nur zwei Wochen), was erhöhte Dringlichkeit und aktives Targeting durch Bedrohungsakteure signalisiert. Die kurze Frist steht im Kontrast zum typischen Sechsmonatsfenster vieler KEV-Einträge.

Ransomware-Bezug: Der CISA-KEV-Katalog ordnet CVE-2021-35247 keinen bekannten Ransomware-Kampagnen zu. Die Ausnutzung der Schwachstelle scheint auf gezielte Aufklärungskampagnen fokussiert zu sein statt auf breite Ransomware-Verteilung.

Öffentliche Exploits: SolarWinds hat die Schwachstelle und ihren Fix in den Serv-U 15.3 Release Notes dokumentiert. Das SolarWinds Trust Center Advisory bietet zusätzliche Details. Obwohl spezifischer öffentlicher Exploit-Code nicht so weit verbreitet ist wie bei kritischen RCE-Schwachstellen, sind die Ausnutzungstechniken den Bedrohungsakteuren, die SolarWinds-Produkte angreifen, gut bekannt.

EPSS-Kontext: Der EPSS-Score von 0,03182 (86,78. Perzentile) ist im Vergleich zu den anderen CVEs in diesem Batch moderat, platziert die Schwachstelle aber immer noch in den obersten 13,2% aller CVEs hinsichtlich der Ausnutzungswahrscheinlichkeit. Dies spiegelt die bestätigte aktive Ausnutzung trotz des moderaten CVSS-Scores wider.

KEV-Frist: Die extrem kurze CISA-Behebungsfrist vom 4. Februar 2022 (nur zwei Wochen nach der KEV-Aufnahme am 21. Januar) unterstreicht die Dringlichkeit. Organisationen, die SolarWinds Serv-U betreiben, müssen das Update umgehend anwenden.

Behebung

  1. SolarWinds Serv-U auf Version 15.3 oder höher aktualisieren. Laden Sie die gepatchte Version von der offiziellen SolarWinds Release Notes-Seite herunter und installieren Sie sie. Version 15.3 behebt die Eingabevalidierungsschwachstelle im Anmeldebildschirm durch Implementierung ordnungsgemäßer Bereinigung der Benutzereingaben.

  2. Serv-U-Zugriffsprotokolle auf verdächtige Authentifizierungsversuche überprüfen. Untersuchen Sie Anmeldeprotokolle auf ungewöhnliche Muster, die auf Ausnutzungsversuche hindeuten können, wie fehlerhafte Benutzernamen, unerwartete Sonderzeichen in Anmeldefeldern oder Authentifizierungsversuche mit Abfragesyntax in den Anmeldedatenfeldern. Korrelieren Sie verdächtige Einträge mit Quell-IP-Adressen, um potenzielle Bedrohungsakteure zu identifizieren.

  3. Netzwerkzugriff auf die Serv-U-Verwaltungsoberfläche einschränken. Beschränken Sie den Zugriff auf die Serv-U-Web-Anmeldeschnittstelle auf vertrauenswürdige IP-Bereiche mithilfe von Firewall-Regeln oder den integrierten Zugriffskontrollfunktionen von Serv-U. Setzen Sie die Serv-U-Verwaltungsoberfläche nicht direkt dem öffentlichen Internet ohne VPN oder IP-Einschränkung aus.

  4. Multi-Faktor-Authentifizierung für Serv-U-Zugriff implementieren. Fügen Sie eine zusätzliche Authentifizierungsebene jenseits von Benutzername und Passwort hinzu, um das Risiko einer Authentifizierungsumgehung durch Eingabemanipulation zu mindern. MFA reduziert die Auswirkungen von Login-Level-Schwachstellen erheblich.

  5. SolarWinds-Sicherheitshinweise proaktiv überwachen. Angesichts der Geschichte ausgefeilter Angriffe auf SolarWinds-Produkte (einschließlich des SUNBURST Supply-Chain-Angriffs von 2020) halten Sie erhöhte Wachsamkeit für neue SolarWinds-Advisories aufrecht und wenden Sie Patches im kürzestmöglichen Zeitrahmen an. Abonnieren Sie die Benachrichtigungen des SolarWinds Trust Center.

  6. Umfassende SolarWinds-Sicherheitsüberprüfung durchführen. CVE-2021-35247 existiert im Kontext mehrerer SolarWinds-Schwachstellen, die von fortgeschrittenen Bedrohungsakteuren gezielt angegriffen wurden. Überprüfen Sie alle SolarWinds-Produkte in Ihrer Umgebung auf aktuellen Patch-Status, verifizieren Sie die Integrität installierter Software und bewerten Sie, ob die Netzwerksegmentierung die SolarWinds-Infrastruktur angemessen von kritischen Assets isoliert.

Technische Details

CVE-2021-35247 ist eine Schwachstelle für unsachgemäße Eingabevalidierung im webbasierten Anmeldebildschirm von SolarWinds Serv-U Versionen 15.2.5 und früher. Der Serv-U-Dateiübertragungsserver bietet eine Web-Oberfläche für Authentifizierung und Dateiverwaltung, und das Anmeldeformular verarbeitet benutzerseitige Anmeldedaten über Backend-Abfragemechanismen zur Authentifizierungsverifizierung.

Die Schwachstelle besteht, weil die Eingabeverarbeitung des Anmeldebildschirms das Format benutzerseitiger Werte nicht ordnungsgemäß bereinigt oder validiert, bevor sie in Backend-Abfragen eingebunden werden. Ein Angreifer kann Eingaben in den Benutzernamen- oder anderen Anmeldeformularfeldern erstellen, die Zeichen oder Syntaxelemente enthalten, die für den Backend-Abfrageprozessor bedeutsam sind, aber von der Eingabevalidierungsschicht hätten entfernt oder escaped werden sollen. Dies ermöglicht dem Angreifer, Abfragen zu konstruieren und zu senden, die nicht im Anwendungsdesign vorgesehen waren.

Der CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N) gibt an, dass der Angriff netzwerkbasiert mit niedriger Komplexität und ohne Authentifizierung ist, aber etwas Benutzerinteraktion erfordert. Die Auswirkung ist auf niedrige Integrität beschränkt, ohne Vertraulichkeits- oder Verfügbarkeitsauswirkung. Die Anforderung der Benutzerinteraktion deutet darauf hin, dass der Angreifer möglicherweise einen Benutzer zu einer gestalteten URL leiten muss oder auf bestimmtes Browserverhalten angewiesen ist.

Obwohl der CVSS-Score mit 4.3 moderat ist, ist der Kontext dieser Schwachstelle innerhalb des SolarWinds-Produktökosystems bedeutsam. SolarWinds-Produkte sind seit dem SUNBURST-Vorfall hochprioritäre Ziele für nationalstaatliche Bedrohungsakteure, und jede Schwachstelle in SolarWinds-Software, die Eingabemanipulation in Authentifizierungsabläufen ermöglicht, stellt ein wertvolles Angriffsprimitiv dar. Der Fix in Serv-U 15.3 implementiert ordnungsgemäße Eingabevalidierung und -bereinigung für den Anmeldebildschirm.

Häufig gestellte Fragen

Was ist CVE-2021-35247?

CVE-2021-35247 ist eine Schwachstelle für unsachgemäße Eingabevalidierung im Web-Anmeldebildschirm der SolarWinds Serv-U Dateiübertragungssoftware (Versionen 15.2.5 und früher). Die Schwachstelle ermöglicht es Angreifern, nicht bereinigte Abfragen über die Anmeldeschnittstelle zu senden, weil Benutzereingaben nicht ordnungsgemäß validiert werden, bevor sie von Backend-Systemen verarbeitet werden. Obwohl mit einem CVSS-Score von 4.3 als MEDIUM eingestuft, wurde sie mit einer ungewöhnlich kurzen zweiwöchigen Behebungsfrist in CISAs KEV-Katalog aufgenommen.

Welche SolarWinds-Produkte sind von CVE-2021-35247 betroffen?

SolarWinds Serv-U Versionen 15.2.5 und früher sind betroffen. Serv-U ist ein Managed-File-Transfer-(MFT-)Server, der von Organisationen für sichere Dateiübertragungen verwendet wird. Die Schwachstelle befindet sich in der webbasierten Anmeldeschnittstelle, die der primäre Authentifizierungsmechanismus für Serv-U-Benutzer und -Administratoren ist. Der Fix ist in Serv-U Version 15.3 und höher verfügbar.

Wie behebe ich CVE-2021-35247?

Aktualisieren Sie SolarWinds Serv-U auf Version 15.3 oder höher, die ordnungsgemäße Eingabevalidierung zum Anmeldebildschirm hinzufügt. Überprüfen Sie nach der Aktualisierung Authentifizierungsprotokolle auf Anzeichen früherer Ausnutzung, beschränken Sie den Netzwerkzugriff auf die Serv-U-Schnittstelle und implementieren Sie Multi-Faktor-Authentifizierung als zusätzliche Sicherheitsebene. Angesichts der sensiblen Natur von SolarWinds-Produkten wenden Sie dieses Update mit höchster Priorität an.

Wie schwerwiegend ist CVE-2021-35247?

CVE-2021-35247 ist mit einem CVSS-3.1-Score von 4.3 als MEDIUM eingestuft, dem niedrigsten Schweregrad in diesem Batch. Allerdings deutet die Aufnahme in CISAs KEV-Katalog mit nur einer zweiwöchigen Behebungsfrist auf bestätigte aktive Ausnutzung und erhöhte Dringlichkeit hin. Der EPSS-Score von 0,03182 (86,78. Perzentile) liegt über dem Durchschnitt. Im Kontext der breiteren SolarWinds-Bedrohungslandschaft und der gezielten Angriffe auf SolarWinds-Produkte durch anspruchsvolle Bedrohungsakteure verdienen selbst mittelschwere Schwachstellen sofortige Aufmerksamkeit.

CVSS-Score

4.3
MEDIUM(4.3)

EPSS-Score

EPSS-Score3.45%
EPSS-Perzentil88.1%

Daten

Veröffentlicht10. Januar 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.