CVE-2019-19781

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Citrix ADC, Gateway, and SD-WAN WANOP Appliance Code Execution Vulnerability

Beschreibung

CVE-2019-19781 ist eine kritische Directory-Traversal-Schwachstelle in Citrix Application Delivery Controller (ADC) und Gateway mit einem CVSS-3.1-Score von 9.8. Diese Schwachstelle ermoeglicht nicht-authentifizierten Angreifern die Ausfuehrung beliebigen Codes durch Directory-Traversal-Angriffe auf die Web-Oberflaeche der Appliance. Betroffene Produkte umfassen Citrix ADC Firmware (Versionen 10.5, 11.1, 12.0, 12.1, 13.0), NetScaler Gateway Firmware (Versionen 10.5 bis 12.1) und Gateway Firmware (13.0). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03 und ist bestaetigt mit Ransomware-Kampagnen assoziiert. Der EPSS-Score von 0.94442 (99,99. Perzentile) macht dies zu einer der am aktivsten ausgenutzten Schwachstellen ueberhaupt.

KEV-Informationen

Hersteller
Citrix
Produkt
Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixapplication delivery controller firmware10.5; 11.1; 12.0; 12.1; 13.0
citrixnetscaler gateway firmware10.5; 11.1; 12.0; 12.1
citrixgateway firmware13.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis ('Path Traversal')

CVE-2019-19781 wird unter CWE-22 klassifiziert — Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis. Path-Traversal-Schwachstellen treten auf, wenn Software externe Eingaben zur Konstruktion eines Pfadnamens verwendet, der innerhalb eines eingeschraenkten Verzeichnisses liegen sollte, aber Sequenzen wie "../" nicht ordnungsgemaess neutralisiert, die zu Positionen ausserhalb des beabsichtigten Verzeichnisses fuehren koennen. Dies ermoeglicht Angreifern den Zugriff auf Dateien und Verzeichnisse ausserhalb des vorgesehenen Ordners.

Im Kontext von Citrix ADC und Gateway ist diese Path-Traversal-Schwachstelle katastrophal ausnutzbar, da sie nicht-authentifizierte Remote-Code-Ausfuehrung ermoeglicht. Angreifer koennen die Verzeichnisstruktur durchqueren, um Skripte jenseits des beabsichtigten Web-Roots zuzugreifen und auszufuehren, was zu einer vollstaendigen Systemkompromittierung fuehrt. Diese Schwachstelle wurde zu einer der am weitesten ausgenutzten Schwachstellen in der Geschichte der Enterprise-Netzwerkausruestung.

Mehr erfahren: CWE-22 — Unsachgemaesse Beschraenkung eines Pfadnamens

Auswirkungsanalyse

CVE-2019-19781 hat einen CVSS-3.1-Score von 9.8 (KRITISCH) mit unveraendertem Scope.

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewaehrt dem Angreifer vollstaendigen Zugriff auf alle Daten der Citrix-Appliance, einschliesslich VPN-Sitzungsinformationen, zwischengespeicherter Zugangsdaten, Konfigurationsdateien, SSL-Zertifikate und privater Schluessel sowie potenziell Daten, die die Appliance aus internen Netzwerken durchlaufen.

Integritaet (HIGH): Angreifer erlangen volle Codeausfuehrung auf der Appliance, was die Installation von Backdoors, Modifikation von Systemkonfigurationen, Manipulation von VPN-Tunneln, Einschleusung schadhafter Inhalte und Lateral Movement in interne Netzwerke ermoeglicht.

Verfuegbarkeit (HIGH): Vollstaendige Stoerung der betroffenen Appliance ist moeglich, einschliesslich Denial-of-Service fuer alle VPN-Benutzer und Stoerung lastverteilter Anwendungen.

Scope: Obwohl der CVSS-Scope technisch Unchanged ist, erstreckt sich die praktische Auswirkung weit ueber die Appliance hinaus, da Citrix ADC- und Gateway-Geraete am Netzwerkperimeter positioniert sind und sensiblen Datenverkehr zwischen externen Benutzern und internen Ressourcen verarbeiten.

Mit einem EPSS-Score von 0.94442 (99,99. Perzentile) repraesentiert CVE-2019-19781 eine der hoechsten Ausnutzungswahrscheinlichkeiten aller erfassten Schwachstellen.

Exploit-Reifegrad

Exploit-Status: CVE-2019-19781 ist eine der am umfangreichsten ausgenutzten Schwachstellen der juengeren Geschichte. Mehrere oeffentliche Exploits sind verfuegbar, einschliesslich detaillierter Proof-of-Concept-Code. Die massenhafte Ausnutzung begann im Januar 2020 mit ueber 25.000 identifizierten verwundbaren Endpunkten weltweit. Nationalstaatliche Akteure und kriminelle Organisationen nutzen diese Schwachstelle aktiv aus.

Ransomware-Bezug: CVE-2019-19781 ist bestaetigt mit Ransomware-Kampagnen assoziiert. Mehrere Ransomware-Operatoren haben diese Schwachstelle als initialen Zugangsvektor verwendet, darunter Operatoren von REvil/Sodinokibi, DoppelPaymer, Maze und anderen Ransomware-Familien.

Angriffsflaeche: Zahlreiche oeffentliche Exploits existieren mit minimaler Ausnutzungskomplexitaet. Automatisierte Scanning-Tools und Exploit-Frameworks haben diese Schwachstelle integriert. Jede internet-exponierte Citrix ADC- oder Gateway-Appliance mit ungepatchter Version ist in extremem Risiko.

KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Angesichts der Schwere und aktiven Ransomware-Nutzung ist sofortige Behebung fuer alle Organisationen kritisch.

Behebung

  1. Hersteller-Patches mit hoechster Prioritaet anwenden. Diese Schwachstelle erfordert Notfall-Patching. Aktualisieren Sie Citrix ADC und Gateway auf die im Citrix Advisory CTX267027 angegebenen Versionen.
  2. Bei verzoegertem Patching die Citrix-Mitigation sofort anwenden. Citrix veroeffentlichte eine Mitigationskonfiguration zur Risikoreduktion waehrend der Patch-Testphase. Dies ist kein Ersatz fuer Patching.
  3. Kompromittierung annehmen, wenn die Appliance ungepatcht exponiert war. Falls Ihre Citrix-Appliance ab Dezember 2019 ohne Patches internet-zugaenglich war, fuehren Sie eine gruendliche forensische Untersuchung durch.
  4. Alle betroffenen Instanzen scannen. Identifizieren Sie alle Citrix ADC-, Gateway- und NetScaler-Gateway-Instanzen in Ihrer Infrastruktur und ueberpruefen Sie den Patching-Status.
  5. Netzwerk-Monitoring und Threat-Hunting implementieren. Setzen Sie Erkennungssignaturen fuer CVE-2019-19781-Ausnutzungsversuche ein.
  6. Alle von der Appliance zugaenglichen Zugangsdaten rotieren. Nach Patching und forensischer Pruefung rotieren Sie alle Passwoerter, Zertifikate und API-Schluessel, auf die die Citrix-Appliance Zugriff hatte.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine

Technischer Ablauf: CVE-2019-19781 ist eine kritische Schwachstelle in Citrix ADC und Gateway, die ohne jegliche Authentifizierung oder Benutzerinteraktion ueber das Netzwerk ausnutzbar ist. Die Angriffskomplexitaet ist niedrig.

Schwachstellenmechanismus: Die Schwachstelle existiert im VPN-Handler der Citrix ADC- und Gateway-Web-Oberflaeche. Durch speziell gestaltete HTTP-Anfragen mit Directory-Traversal-Sequenzen (z.B. /../) kann ein nicht-authentifizierter Angreifer auf Perl-Skripte und Template-Dateien ausserhalb des beabsichtigten Web-Roots zugreifen. Der Angreifer kann dann beliebige Dateien auf das Dateisystem der Appliance schreiben. Durch Schreiben einer manipulierten XML-Datei an eine Position, die von einem Cron-Mechanismus verarbeitet wird, erreicht der Angreifer beliebige Befehlsausfuehrung als Root.

Betroffene Produkte: Citrix ADC Firmware (10.5, 11.1, 12.0, 12.1, 13.0), NetScaler Gateway Firmware (10.5-12.1), Gateway Firmware (13.0).

CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert das Worst-Case-Szenario: netzwerkzugaenglich, niedrige Komplexitaet, keine Privilegien erforderlich, keine Benutzerinteraktion noetig, mit maximaler Auswirkung ueber alle drei Sicherheitsdimensionen.

Häufig gestellte Fragen

Wird CVE-2019-19781 aktiv ausgenutzt?

Ja, CVE-2019-19781 ist eine der am aktivsten und umfangreichsten ausgenutzten Schwachstellen der juengeren Geschichte. Sie ist im CISA KEV-Katalog mit bestaetigter Ransomware-Assoziation gelistet. Die massenhafte Ausnutzung begann im Januar 2020 mit ueber 25.000 angegriffenen Endpunkten weltweit. Der EPSS-Score von 0.94442 (99,99. Perzentile) repraesentiert nahezu maximale Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2019-19781 betroffen?

CVE-2019-19781 betrifft Citrix ADC Firmware-Versionen 10.5, 11.1, 12.0, 12.1 und 13.0, NetScaler Gateway Firmware-Versionen 10.5 bis 12.1 und Gateway Firmware Version 13.0. Alle Organisationen, die diese Produkte einsetzen, sollten ihren Patching-Status sofort ueberpruefen. Konsultieren Sie das Citrix Advisory CTX267027.

Wie behebe ich CVE-2019-19781?

Wenden Sie Patches gemaess Citrix Advisory CTX267027 mit hoechster Prioritaet an. Wenden Sie bei verzoegertem Patching sofort die von Citrix veroeffentlichte Mitigationskonfiguration an. Nehmen Sie eine Kompromittierung an, wenn die Appliance ungepatcht exponiert war. Rotieren Sie nach dem Patching alle zugaenglichen Zugangsdaten.

Wie schwerwiegend ist CVE-2019-19781?

CVE-2019-19781 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Sie ermoeglicht nicht-authentifizierte Remote-Code-Ausfuehrung auf Netzwerkperimeter-Geraeten. Der EPSS-Score von 0.94442 (99,99. Perzentile) und die bestaetigte Ransomware-Assoziation machen dies zu einer der gefaehrlichsten je erfassten Schwachstellen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht27. Dezember 2019
Zuletzt geändert12. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.