CVE-2019-19781
Citrix ADC, Gateway, and SD-WAN WANOP Appliance Code Execution Vulnerability
Beschreibung
CVE-2019-19781 ist eine kritische Directory-Traversal-Schwachstelle in Citrix Application Delivery Controller (ADC) und Gateway mit einem CVSS-3.1-Score von 9.8. Diese Schwachstelle ermoeglicht nicht-authentifizierten Angreifern die Ausfuehrung beliebigen Codes durch Directory-Traversal-Angriffe auf die Web-Oberflaeche der Appliance. Betroffene Produkte umfassen Citrix ADC Firmware (Versionen 10.5, 11.1, 12.0, 12.1, 13.0), NetScaler Gateway Firmware (Versionen 10.5 bis 12.1) und Gateway Firmware (13.0). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03 und ist bestaetigt mit Ransomware-Kampagnen assoziiert. Der EPSS-Score von 0.94442 (99,99. Perzentile) macht dies zu einer der am aktivsten ausgenutzten Schwachstellen ueberhaupt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | application delivery controller firmware | 10.5; 11.1; 12.0; 12.1; 13.0 |
| citrix | netscaler gateway firmware | 10.5; 11.1; 12.0; 12.1 |
| citrix | gateway firmware | 13.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/155904/Citrix-Application-Delivery-Controller-Gateway-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155905/Citrix-Application-Delivery-Controller-Gateway-Remote-Code-Execution-Traversal.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155930/Citrix-Application-Delivery-Controller-Gateway-10.5-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155947/Citrix-ADC-NetScaler-Directory-Traversal-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155972/Citrix-ADC-Gateway-Path-Traversal.html(Third Party Advisory, VDB Entry)
- https://badpackets.net/over-25000-citrix-netscaler-endpoints-vulnerable-to-cve-2019-19781/(Broken Link, Third Party Advisory)
- https://forms.gle/eDf3DXZAv96oosfj6(Third Party Advisory)
- https://support.citrix.com/article/CTX267027(Vendor Advisory)
- https://twitter.com/bad_packets/status/1215431625766424576(Broken Link, Third Party Advisory)
- https://www.kb.cert.org/vuls/id/619785(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-19781(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis ('Path Traversal')
CVE-2019-19781 wird unter CWE-22 klassifiziert — Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis. Path-Traversal-Schwachstellen treten auf, wenn Software externe Eingaben zur Konstruktion eines Pfadnamens verwendet, der innerhalb eines eingeschraenkten Verzeichnisses liegen sollte, aber Sequenzen wie "../" nicht ordnungsgemaess neutralisiert, die zu Positionen ausserhalb des beabsichtigten Verzeichnisses fuehren koennen. Dies ermoeglicht Angreifern den Zugriff auf Dateien und Verzeichnisse ausserhalb des vorgesehenen Ordners.
Im Kontext von Citrix ADC und Gateway ist diese Path-Traversal-Schwachstelle katastrophal ausnutzbar, da sie nicht-authentifizierte Remote-Code-Ausfuehrung ermoeglicht. Angreifer koennen die Verzeichnisstruktur durchqueren, um Skripte jenseits des beabsichtigten Web-Roots zuzugreifen und auszufuehren, was zu einer vollstaendigen Systemkompromittierung fuehrt. Diese Schwachstelle wurde zu einer der am weitesten ausgenutzten Schwachstellen in der Geschichte der Enterprise-Netzwerkausruestung.
Mehr erfahren: CWE-22 — Unsachgemaesse Beschraenkung eines Pfadnamens
Auswirkungsanalyse
CVE-2019-19781 hat einen CVSS-3.1-Score von 9.8 (KRITISCH) mit unveraendertem Scope.
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewaehrt dem Angreifer vollstaendigen Zugriff auf alle Daten der Citrix-Appliance, einschliesslich VPN-Sitzungsinformationen, zwischengespeicherter Zugangsdaten, Konfigurationsdateien, SSL-Zertifikate und privater Schluessel sowie potenziell Daten, die die Appliance aus internen Netzwerken durchlaufen.
Integritaet (HIGH): Angreifer erlangen volle Codeausfuehrung auf der Appliance, was die Installation von Backdoors, Modifikation von Systemkonfigurationen, Manipulation von VPN-Tunneln, Einschleusung schadhafter Inhalte und Lateral Movement in interne Netzwerke ermoeglicht.
Verfuegbarkeit (HIGH): Vollstaendige Stoerung der betroffenen Appliance ist moeglich, einschliesslich Denial-of-Service fuer alle VPN-Benutzer und Stoerung lastverteilter Anwendungen.
Scope: Obwohl der CVSS-Scope technisch Unchanged ist, erstreckt sich die praktische Auswirkung weit ueber die Appliance hinaus, da Citrix ADC- und Gateway-Geraete am Netzwerkperimeter positioniert sind und sensiblen Datenverkehr zwischen externen Benutzern und internen Ressourcen verarbeiten.
Mit einem EPSS-Score von 0.94442 (99,99. Perzentile) repraesentiert CVE-2019-19781 eine der hoechsten Ausnutzungswahrscheinlichkeiten aller erfassten Schwachstellen.
Exploit-Reifegrad
Exploit-Status: CVE-2019-19781 ist eine der am umfangreichsten ausgenutzten Schwachstellen der juengeren Geschichte. Mehrere oeffentliche Exploits sind verfuegbar, einschliesslich detaillierter Proof-of-Concept-Code. Die massenhafte Ausnutzung begann im Januar 2020 mit ueber 25.000 identifizierten verwundbaren Endpunkten weltweit. Nationalstaatliche Akteure und kriminelle Organisationen nutzen diese Schwachstelle aktiv aus.
Ransomware-Bezug: CVE-2019-19781 ist bestaetigt mit Ransomware-Kampagnen assoziiert. Mehrere Ransomware-Operatoren haben diese Schwachstelle als initialen Zugangsvektor verwendet, darunter Operatoren von REvil/Sodinokibi, DoppelPaymer, Maze und anderen Ransomware-Familien.
Angriffsflaeche: Zahlreiche oeffentliche Exploits existieren mit minimaler Ausnutzungskomplexitaet. Automatisierte Scanning-Tools und Exploit-Frameworks haben diese Schwachstelle integriert. Jede internet-exponierte Citrix ADC- oder Gateway-Appliance mit ungepatchter Version ist in extremem Risiko.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Angesichts der Schwere und aktiven Ransomware-Nutzung ist sofortige Behebung fuer alle Organisationen kritisch.
Behebung
- Hersteller-Patches mit hoechster Prioritaet anwenden. Diese Schwachstelle erfordert Notfall-Patching. Aktualisieren Sie Citrix ADC und Gateway auf die im Citrix Advisory CTX267027 angegebenen Versionen.
- Bei verzoegertem Patching die Citrix-Mitigation sofort anwenden. Citrix veroeffentlichte eine Mitigationskonfiguration zur Risikoreduktion waehrend der Patch-Testphase. Dies ist kein Ersatz fuer Patching.
- Kompromittierung annehmen, wenn die Appliance ungepatcht exponiert war. Falls Ihre Citrix-Appliance ab Dezember 2019 ohne Patches internet-zugaenglich war, fuehren Sie eine gruendliche forensische Untersuchung durch.
- Alle betroffenen Instanzen scannen. Identifizieren Sie alle Citrix ADC-, Gateway- und NetScaler-Gateway-Instanzen in Ihrer Infrastruktur und ueberpruefen Sie den Patching-Status.
- Netzwerk-Monitoring und Threat-Hunting implementieren. Setzen Sie Erkennungssignaturen fuer CVE-2019-19781-Ausnutzungsversuche ein.
- Alle von der Appliance zugaenglichen Zugangsdaten rotieren. Nach Patching und forensischer Pruefung rotieren Sie alle Passwoerter, Zertifikate und API-Schluessel, auf die die Citrix-Appliance Zugriff hatte.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: CVE-2019-19781 ist eine kritische Schwachstelle in Citrix ADC und Gateway, die ohne jegliche Authentifizierung oder Benutzerinteraktion ueber das Netzwerk ausnutzbar ist. Die Angriffskomplexitaet ist niedrig.
Schwachstellenmechanismus: Die Schwachstelle existiert im VPN-Handler der Citrix ADC- und Gateway-Web-Oberflaeche. Durch speziell gestaltete HTTP-Anfragen mit Directory-Traversal-Sequenzen (z.B. /../) kann ein nicht-authentifizierter Angreifer auf Perl-Skripte und Template-Dateien ausserhalb des beabsichtigten Web-Roots zugreifen. Der Angreifer kann dann beliebige Dateien auf das Dateisystem der Appliance schreiben. Durch Schreiben einer manipulierten XML-Datei an eine Position, die von einem Cron-Mechanismus verarbeitet wird, erreicht der Angreifer beliebige Befehlsausfuehrung als Root.
Betroffene Produkte: Citrix ADC Firmware (10.5, 11.1, 12.0, 12.1, 13.0), NetScaler Gateway Firmware (10.5-12.1), Gateway Firmware (13.0).
CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert das Worst-Case-Szenario: netzwerkzugaenglich, niedrige Komplexitaet, keine Privilegien erforderlich, keine Benutzerinteraktion noetig, mit maximaler Auswirkung ueber alle drei Sicherheitsdimensionen.
Häufig gestellte Fragen
Wird CVE-2019-19781 aktiv ausgenutzt?
Ja, CVE-2019-19781 ist eine der am aktivsten und umfangreichsten ausgenutzten Schwachstellen der juengeren Geschichte. Sie ist im CISA KEV-Katalog mit bestaetigter Ransomware-Assoziation gelistet. Die massenhafte Ausnutzung begann im Januar 2020 mit ueber 25.000 angegriffenen Endpunkten weltweit. Der EPSS-Score von 0.94442 (99,99. Perzentile) repraesentiert nahezu maximale Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2019-19781 betroffen?
CVE-2019-19781 betrifft Citrix ADC Firmware-Versionen 10.5, 11.1, 12.0, 12.1 und 13.0, NetScaler Gateway Firmware-Versionen 10.5 bis 12.1 und Gateway Firmware Version 13.0. Alle Organisationen, die diese Produkte einsetzen, sollten ihren Patching-Status sofort ueberpruefen. Konsultieren Sie das Citrix Advisory CTX267027.
Wie behebe ich CVE-2019-19781?
Wenden Sie Patches gemaess Citrix Advisory CTX267027 mit hoechster Prioritaet an. Wenden Sie bei verzoegertem Patching sofort die von Citrix veroeffentlichte Mitigationskonfiguration an. Nehmen Sie eine Kompromittierung an, wenn die Appliance ungepatcht exponiert war. Rotieren Sie nach dem Patching alle zugaenglichen Zugangsdaten.
Wie schwerwiegend ist CVE-2019-19781?
CVE-2019-19781 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Sie ermoeglicht nicht-authentifizierte Remote-Code-Ausfuehrung auf Netzwerkperimeter-Geraeten. Der EPSS-Score von 0.94442 (99,99. Perzentile) und die bestaetigte Ransomware-Assoziation machen dies zu einer der gefaehrlichsten je erfassten Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.