Podatność w Citrix NetScaler ADC oraz NetScaler Gateway umożliwia zdalnym atakującym nieupoważnione podniesienie uprawnień na podatnym systemie. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko, gdyż atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
NetScaler ADC 10.5, 11.0, 11.1, and 12.0, and NetScaler Gateway 10.5, 11.0, 11.1, and 12.0 allow remote attackers to gain privilege on a target system.
Opisana podatność pozwala zdalnemu, nieuwierzytelnionemu atakującemu na uzyskanie podwyższonych uprawnień na docelowym systemie. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie. Wektor ataku sieciowego (AV:N) bez wymagań dotyczących uwierzytelnienia (PR:N) i złożoności (AC:L) oznacza, że podatność jest łatwo eksploatowalna z dowolnego miejsca w sieci.
Atakujący może uzyskać podwyższone uprawnienia na systemie, co w połączeniu z pełnym wpływem na poufność, integralność i dostępność (C:H/I:H/A:H) może prowadzić do całkowitego przejęcia kontroli nad urządzeniem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe instrukcje dostępne w biuletynie Citrix CTX232161 (https://support.citrix.com/article/CTX232161).
Citrix NetScaler ADC w wersjach 10.5, 11.0, 11.1 oraz 12.0; Citrix NetScaler Gateway w wersjach 10.5, 11.0, 11.1 oraz 12.0.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCitrix Netscaler Application Delivery Controller
HWCitrixwszystkie wersjeCitrix Netscaler Application Delivery Controller Firmware
OSCitrix10.511.011.112.0Citrix Netscaler Gateway
HWCitrixwszystkie wersjeCitrix Netscaler Gateway Firmware
OSCitrix10.511.011.112.0
Powiązane podatności
Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN
CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway
Citrix Bleed – wyciek tokenów sesji w NetScaler ADC i Gateway