Podatność w Citrix NetScaler ADC i NetScaler Gateway umożliwia nieuwierzytelnionemu atakującemu zdalnie wyłudzić wrażliwe informacje, w tym tokeny sesji. Jest to krytyczna luka aktywnie wykorzystywana przez atakujących, wpisana do katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Sensitive information disclosure in NetScaler ADC and NetScaler Gateway when configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server.
Błąd wynika z nieprawidłowej obsługi pamięci (CWE-119 – improper restriction of operations within the bounds of a memory buffer). Gdy urządzenie skonfigurowane jest jako Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) lub serwer wirtualny AAA, specjalnie spreparowane żądanie sieciowe pozwala odczytać dane poza przeznaczonymi buforami pamięci. W efekcie atakujący może uzyskać tokeny aktywnych sesji użytkowników bez konieczności uwierzytelnienia.
Atakujący może przejąć aktywne sesje uwierzytelnionych użytkowników (session hijacking), co daje mu pełny dostęp do zasobów chronionych przez urządzenie, z pominięciem mechanizmów uwierzytelniania, w tym wieloskładnikowego (MFA).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym biuletynem bezpieczeństwa Citrix (CTX579459). Dodatkowo, po aktualizacji zaleca się unieważnienie wszystkich aktywnych sesji, ponieważ przejęte tokeny sesji pozostają ważne nawet po zainstalowaniu patcha.
Citrix NetScaler ADC i NetScaler Gateway skonfigurowane jako Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) lub serwer wirtualny AAA – konkretne wersje wskazane w referencjach producenta (CTX579459).
Publicznie dostępny proof-of-concept (Citrix Bleed Session Token Leakage PoC) jest opublikowany w serwisie Packet Storm Security. Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LCitrix Netscaler Application Delivery Controller
APPCitrix12.1 – 12.1-55.300 (bez)13.0 – 13.0-92.19 (bez)13.1 – 13.1-37.164 (bez)13.1 – 13.1-49.15 (bez)14.1 – 14.1-8.50 (bez)Citrix Netscaler Gateway
APPCitrix13.0 – 13.0-92.19 (bez)13.1 – 13.1-49.15 (bez)14.1 – 14.1-8.50 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Citrix ↗
- Produkti
- NetScaler ADC and NetScaler Gateway
- Data dodania do KEVi
- 18 października 2023
- Termin remediation (USA)i
- 8 listopada 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje i zamknij wszystkie aktywne i trwałe sesje zgodnie z instrukcjami dostawcy [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/] LUB zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations and kill all active and persistent sessions per vendor instructions [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/] OR discontinue use of the product if mitigations are unavailable.
Citrix NetScaler ADC i NetScaler Gateway zawierają lukę buffer overflow, która umożliwia ujawnienie poufnych informacji w przypadku konfiguracji jako Gateway (serwer wirtualny VPN, ICA Proxy, CVPN, RDP Proxy) lub serwer wirtualny AAA.
▸ Pokaż oryginał (EN)
Citrix NetScaler ADC and NetScaler Gateway contain a buffer overflow vulnerability that allows for sensitive information disclosure when configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server.
Powiązane podatności
Citrix NetScaler ADC/Gateway — memory overread przez SAML IDP
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway — RCE/DoS
Przepełnienie pamięci w Citrix NetScaler ADC i Gateway – RCE/DoS przez VPN
CitrixBleed 2 — memory overread w Citrix NetScaler ADC i Gateway
Nieuwierzytelniony RCE w Citrix NetScaler ADC i Gateway