Podatność w Citrix Application Delivery Controller (ADC) i Gateway umożliwia atakującemu z dostępem do interfejsu zarządzania ominięcie mechanizmu uwierzytelnienia i uzyskanie pełnego dostępu administracyjnego do urządzenia. Ze względu na krytyczny poziom CVSS (9.8) stanowi poważne zagrożenie dla infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway before 10.5 build 70.8, 11.x before 11.1 build 63.9, 12.0 before build 62.10, 12.1 before build 54.16, and 13.0 before build 41.28. An attacker with management-interface access can bypass authentication to obtain appliance administrative access. These products formerly used the NetScaler brand name.
Atakujący posiadający dostęp sieciowy do interfejsu zarządzania urządzenia może wykorzystać błąd w mechanizmie uwierzytelnienia, aby pominąć weryfikację tożsamości bez podawania prawidłowych danych logowania. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta. W rezultacie intruz uzyskuje uprawnienia administracyjne na podatnym urządzeniu.
Atakujący może uzyskać pełny dostęp administracyjny do urządzenia Citrix ADC lub Gateway, co umożliwia modyfikację konfiguracji, przechwycenie ruchu sieciowego, a także dalsze działania w sieci wewnętrznej organizacji.
Należy zaktualizować oprogramowanie do wersji: 10.5 build 70.8 lub nowszej, 11.1 build 63.9 lub nowszej, 12.0 build 62.10 lub nowszej, 12.1 build 54.16 lub nowszej, 13.0 build 41.28 lub nowszej. Dodatkowo należy ograniczyć dostęp do interfejsu zarządzania wyłącznie do zaufanych sieci i adresów IP. Szczegóły dostępne w biuletynie producenta CTX261055.
Citrix Application Delivery Controller (ADC) i Gateway: wersje przed 10.5 build 70.8, 11.x przed 11.1 build 63.9, 12.0 przed build 62.10, 12.1 przed build 54.16 oraz 13.0 przed build 41.28. Produkty te były wcześniej sprzedawane pod marką NetScaler.
Podatność dotyczy wyłącznie urządzeń z dostępnym interfejsem zarządzania — ograniczenie dostępu sieciowego do tego interfejsu stanowi istotny środek zaradczy do czasu zastosowania patcha.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCitrix Application Delivery Controller
HWCitrixwszystkie wersjeCitrix Application Delivery Controller Firmware
OSCitrix10.511.112.012.113.0Citrix Gateway
HWCitrixwszystkie wersjeCitrix Gateway Firmware
OSCitrix13.0Citrix Netscaler Gateway
HWCitrixwszystkie wersjeCitrix Netscaler Gateway Firmware
OSCitrix10.511.112.012.1
Powiązane podatności
Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN
CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway
Citrix Bleed – wyciek tokenów sesji w NetScaler ADC i Gateway