Krytyczna podatność path traversal wykryta w Citrix Application Delivery Controller (ADC) i Citrix Gateway pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz aktywne wykorzystywanie w atakach, podatność stanowi bezpośrednie zagrożenie dla infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0. They allow Directory Traversal.
Podatność wynika z nieprawidłowej walidacji ścieżek dostępu do plików (path traversal / CWE-22), co umożliwia atakującemu wyjście poza dozwolony katalog i odczyt lub zapis plików w nieautoryzowanych lokalizacjach systemu plików urządzenia. Atakujący może skonstruować specjalnie spreparowane żądanie HTTP skierowane do podatnego interfejsu sieciowego urządzenia bez konieczności posiadania jakichkolwiek poświadczeń. Technika path traversal w tym przypadku prowadzi do możliwości zdalnego wykonania kodu (RCE) na dotkniętym urządzeniu.
Skuteczne wykorzystanie podatności pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na urządzeniu (RCE), co może skutkować pełnym przejęciem kontroli nad systemem, kradzieżą danych uwierzytelniających użytkowników VPN oraz uzyskaniem dostępu do sieci wewnętrznej organizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Citrix opublikował poprawki bezpieczeństwa dla wszystkich podatnych wersji — zaleca się niezwłoczną aktualizację do załatanych wydań. Do czasu wdrożenia patcha rekomenduje się ograniczenie dostępu do interfejsów zarządzania urządzenia wyłącznie do zaufanych adresów IP.
Citrix Application Delivery Controller (ADC) i Citrix Gateway w wersjach: 10.5, 11.1, 12.0, 12.1 oraz 13.0
Podatność jest aktywnie exploitowana zgodnie z katalogiem CISA KEV. Dostępnych jest wiele publicznych exploitów, w tym kody PoC demonstrujące zarówno path traversal, jak i RCE (źródła: Packet Storm Security). Data publikacji CVE: 27 grudnia 2019.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCitrix Application Delivery Controller
HWCitrixwszystkie wersjeCitrix Application Delivery Controller Firmware
OSCitrix10.511.112.012.113.0Citrix Gateway
HWCitrixwszystkie wersjeCitrix Gateway Firmware
OSCitrix13.0Citrix Netscaler Gateway
HWCitrixwszystkie wersjeCitrix Netscaler Gateway Firmware
OSCitrix10.511.112.012.1
CISA KEV — szczegółyi
- Dostawcai
- Citrix ↗
- Produkti
- Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia Citrix ADC, Citrix Gateway i wiele modeli urządzeń Citrix SD-WAN WANOP zawierają niezdefiniowaną lukę bezpieczeństwa, która mogłaby pozwolić atakującemu bez uwierzytelnienia na wykonanie kodu.
▸ Pokaż oryginał (EN)
Citrix ADC, Citrix Gateway, and multiple Citrix SD-WAN WANOP appliance models contain an unspecified vulnerability that could allow an unauthenticated attacker to perform code execution.
Powiązane podatności
Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN
CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway
Citrix Bleed – wyciek tokenów sesji w NetScaler ADC i Gateway