Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnych urządzeniach Citrix Application Delivery Controller (ADC) oraz Citrix Gateway. Ze względu na brak wymogu uwierzytelnienia i krytyczny wynik CVSS 9.8, stanowi bezpośrednie zagrożenie dla infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
Unauthenticated remote arbitrary code execution
Podatność wynika z błędu w oprogramowaniu firmware Citrix ADC oraz Citrix Gateway, który pozwala atakującemu na wysłanie specjalnie spreparowanego żądania sieciowego bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Skutkuje to wykonaniem dowolnego kodu po stronie urządzenia. Atak jest możliwy zdalnie przez sieć (wektor sieciowy, niska złożoność), bez interakcji ze strony użytkownika.
Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, uzyskując możliwość odczytu i modyfikacji danych, zakłócenia działania usług oraz potencjalnego użycia urządzenia jako punktu wejścia do dalszej penetracji sieci wewnętrznej.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Citrix CTX474995 (https://support.citrix.com/article/CTX474995). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsów zarządzania urządzeń.
Citrix Application Delivery Controller (ADC) oraz Citrix Gateway — wersje wskazane w referencjach producenta (biuletyn CTX474995)
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCitrix Application Delivery Controller
HWCitrixwszystkie wersjeCitrix Application Delivery Controller Firmware
OSCitrix12.1 – 12.1-65.25 (bez)13.0 – 13.0-58.32 (bez)12.1 – 12.1-55.291 (bez)Citrix Gateway
HWCitrixwszystkie wersjeCitrix Gateway Firmware
OSCitrix12.1 – 12.1-65.25 (bez)13.0 – 13.0-58.32 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Citrix ↗
- Produkti
- Application Delivery Controller (ADC) and Gateway
- Data dodania do KEVi
- 13 grudnia 2022
- Termin remediation (USA)i
- 3 stycznia 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Citrix Application Delivery Controller (ADC) i Gateway, gdy skonfigurowane z konfiguracją SAML SP lub IdP, zawierają lukę w uwierzytelnianiu, która umożliwia atakującemu wykonanie kodu z uprawnieniami administratora.
▸ Pokaż oryginał (EN)
Citrix Application Delivery Controller (ADC) and Gateway, when configured with SAML SP or IdP configuration, contain an authentication bypass vulnerability that allows an attacker to execute code as administrator.
Powiązane podatności
Path Traversal w Citrix ADC i Gateway umożliwiający RCE
Citrix Gateway / ADC — nieautoryzowany dostęp do funkcji użytkownika Gateway
Citrix ADC i Gateway — obejście uwierzytelnienia przez interfejs zarządzania
RCE w funkcji AppFirewall Citrix NetScaler ADC i NetScaler Gateway
Unauthenticated denial of service