Podatność CVE-2023-3519 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na urządzeniach Citrix NetScaler ADC oraz Citrix NetScaler Gateway. Jest to podatność krytyczna (CVSS 9.8), aktywnie wykorzystywana przez atakujących w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
Unauthenticated remote code execution
Podatność sklasyfikowana jako CWE-94 (Improper Control of Code Generation) pozwala atakującemu na wykonanie dowolnego kodu bez konieczności posiadania jakichkolwiek poświadczeń. Atak jest możliwy zdalnie przez sieć, nie wymaga interakcji użytkownika ani specjalnych uprawnień, a wektor sieciowy i niska złożoność ataku (AV:N/AC:L/PR:N/UI:N) czynią go szczególnie łatwym do przeprowadzenia na masową skalę.
Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, uzyskując pełny dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do dalszego lateral movement w sieci organizacji.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Citrix CTX561482 (https://support.citrix.com/article/CTX561482). Ze względu na aktywne wykorzystanie podatności w środowiskach produkcyjnych aktualizacja powinna zostać przeprowadzona w trybie pilnym.
Citrix NetScaler Application Delivery Controller (ADC) oraz Citrix NetScaler Gateway — wersje wskazane w referencjach producenta (biuletyn CTX561482)
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCitrix Netscaler Application Delivery Controller
APPCitrix12.1 – 12.1-55.297 (bez)13.0 – 13.0-91.13 (bez)13.1 – 13.1-37.159 (bez)13.1 – 13.1-49.13 (bez)Citrix Netscaler Gateway
APPCitrix13.0 – 13.0-91.13 (bez)13.1 – 13.1-49.13 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Citrix ↗
- Produkti
- NetScaler ADC and NetScaler Gateway
- Data dodania do KEVi
- 19 lipca 2023
- Termin remediation (USA)i
- 9 sierpnia 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Citrix NetScaler ADC i NetScaler Gateway zawierają lukę code injection umożliwiającą nieuwierzytelnione zdalne wykonanie kodu (RCE).
▸ Pokaż oryginał (EN)
Citrix NetScaler ADC and NetScaler Gateway contains a code injection vulnerability that allows for unauthenticated remote code execution.
Powiązane podatności
Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN
CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway
Citrix Bleed – wyciek tokenów sesji w NetScaler ADC i Gateway