CRITICAL🇬🇧 English

CVE-2019-18225

Citrix ADC i Gateway — obejście uwierzytelnienia przez interfejs zarządzania

CVSS 9.8v3.1pub. 2019-10-21upd. 2024-11-21

Podatność w Citrix Application Delivery Controller (ADC) i Gateway umożliwia atakującemu z dostępem do interfejsu zarządzania ominięcie mechanizmu uwierzytelnienia i uzyskanie pełnego dostępu administracyjnego do urządzenia. Ze względu na krytyczny poziom CVSS (9.8) stanowi poważne zagrożenie dla infrastruktury sieciowej.

Pokaż oryginał (EN)

An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway before 10.5 build 70.8, 11.x before 11.1 build 63.9, 12.0 before build 62.10, 12.1 before build 54.16, and 13.0 before build 41.28. An attacker with management-interface access can bypass authentication to obtain appliance administrative access. These products formerly used the NetScaler brand name.

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp sieciowy do interfejsu zarządzania urządzenia może wykorzystać błąd w mechanizmie uwierzytelnienia, aby pominąć weryfikację tożsamości bez podawania prawidłowych danych logowania. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta. W rezultacie intruz uzyskuje uprawnienia administracyjne na podatnym urządzeniu.

Skutki

Atakujący może uzyskać pełny dostęp administracyjny do urządzenia Citrix ADC lub Gateway, co umożliwia modyfikację konfiguracji, przechwycenie ruchu sieciowego, a także dalsze działania w sieci wewnętrznej organizacji.

Mitygacja

Należy zaktualizować oprogramowanie do wersji: 10.5 build 70.8 lub nowszej, 11.1 build 63.9 lub nowszej, 12.0 build 62.10 lub nowszej, 12.1 build 54.16 lub nowszej, 13.0 build 41.28 lub nowszej. Dodatkowo należy ograniczyć dostęp do interfejsu zarządzania wyłącznie do zaufanych sieci i adresów IP. Szczegóły dostępne w biuletynie producenta CTX261055.

Kogo dotyczy

Citrix Application Delivery Controller (ADC) i Gateway: wersje przed 10.5 build 70.8, 11.x przed 11.1 build 63.9, 12.0 przed build 62.10, 12.1 przed build 54.16 oraz 13.0 przed build 41.28. Produkty te były wcześniej sprzedawane pod marką NetScaler.

Uwagi

Podatność dotyczy wyłącznie urządzeń z dostępnym interfejsem zarządzania — ograniczenie dostępu sieciowego do tego interfejsu stanowi istotny środek zaradczy do czasu zastosowania patcha.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Citrix Application Delivery Controller

    HW
    Citrix
    wszystkie wersje
  • Citrix Application Delivery Controller Firmware

    OS
    Citrix
    10.511.112.012.113.0
  • Citrix Gateway

    HW
    Citrix
    wszystkie wersje
  • Citrix Gateway Firmware

    OS
    Citrix
    13.0
  • Citrix Netscaler Gateway

    HW
    Citrix
    wszystkie wersje
  • Citrix Netscaler Gateway Firmware

    OS
    Citrix
    10.511.112.012.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-3055CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP

CVE-2025-7775CRITICAL9.2⚠ KEVPL ✓ten sam produkt

Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS

CVE-2025-6543CRITICAL9.2⚠ KEVPL ✓ten sam produkt

Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN

CVE-2025-5777CRITICAL9.3⚠ KEVPL ✓ten sam produkt

CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway

CVE-2023-4966CRITICAL9.4⚠ KEVPL ✓ten sam produkt

Citrix Bleed – wyciek tokenów sesji w NetScaler ADC i Gateway