CVE-2020-8193
Citrix ADC, Gateway, and SD-WAN WANOP Appliance Authorization Bypass Vulnerability
Beschreibung
CVE-2020-8193 ist eine Autorisierungs-Bypass-Schwachstelle mittlerer Schwere in Citrix ADC (Application Delivery Controller), Citrix Gateway und Citrix SD-WAN WANOP Appliance-Modellen mit einem CVSS-3.1-Score von 6.5. Die Schwachstelle wird durch unzureichende Zugriffskontrollen verursacht und ermoeglicht nicht authentifizierten Zugriff auf bestimmte URL-Endpunkte. Ein Angreifer benoetigt Zugang zur NetScaler IP (NSIP), um die Schwachstelle auszunutzen. Betroffene Produkte umfassen Citrix ADC Firmware (Versionen 10.5 bis 13.0), Citrix NetScaler Gateway Firmware (10.5 bis 12.1), Citrix Gateway Firmware (13.0) und Citrix SD-WAN WANOP (10.2 bis 11.1). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.94105 (99,91. Perzentile) belegt eine extrem hohe reale Ausnutzungsaktivitaet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | application delivery controller firmware | >= 10.5, < 10.5-70.18; >= 11.1, < 11.1-64.14; >= 12.0, < 12.0-63.21; >= 12.1, < 12.1-57.18; >= 13.0, < 13.0-58.30 |
| citrix | netscaler gateway firmware | >= 10.5, < 10.5-70.18; >= 11.1, < 11.1-64.14; >= 12.0, < 12.0-63.21; >= 12.1, < 12.1-57.18 |
| citrix | gateway firmware | >= 13.0, < 13.0-58.30 |
| citrix | sd-wan wanop | >= 10.2, < 10.2.7; >= 11.0, < 11.0.3d; >= 11.1, < 11.1.1a |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Referenzen
- http://packetstormsecurity.com/files/160047/Citrix-ADC-NetScaler-Local-File-Inclusion.html(Exploit, Third Party Advisory, VDB Entry)
- https://support.citrix.com/article/CTX276688(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-8193(US Government Resource)
Schwachstellentyp
CWE-287: Unzureichende Authentifizierung
CVE-2020-8193 wird unter CWE-284 — Unzureichende Zugriffskontrolle und CWE-287 — Unzureichende Authentifizierung klassifiziert. Unzureichende Authentifizierung tritt auf, wenn ein Akteur eine Identitaet beansprucht, die Software aber die Behauptung nicht ordnungsgemaess verifiziert.
Im Kontext von Citrix ADC und Gateway ermoeglicht der Autorisierungs-Bypass nicht authentifizierten Angreifern den Zugriff auf URL-Endpunkte, die eine Authentifizierung erfordern sollten. Dies betrifft das Management-Interface, das ueber die NetScaler IP (NSIP) erreichbar ist. Citrix ADC und Gateway sind kritische Netzwerkinfrastruktur-Komponenten, die Load Balancing, SSL-Offloading, VPN-Zugang und Application Delivery fuer Unternehmensumgebungen handhaben.
Mehr erfahren: CWE-287 — Unzureichende Authentifizierung
Auswirkungsanalyse
CVE-2020-8193 traegt einen CVSS-3.1-Score von 6.5 (MITTEL) mit unveraendertem Scope.
Vertraulichkeit (LOW): Erfolgreiche Ausnutzung ermoeglicht eingeschraenkte Informationsoffenlegung durch Zugriff auf URL-Endpunkte, die eine Authentifizierung erfordern sollten. Die offengelegten Informationen koennen Geraetekonfigurationsdetails und Statusinformationen umfassen.
Integritaet (LOW): Der Autorisierungs-Bypass kann eingeschraenkte unautorisierte Aenderungen ueber die exponierten Endpunkte ermoeglichen, die Geraetekonfiguration oder Betriebsparameter potenziell beeinflussen.
Verfuegbarkeit (NONE): Die Schwachstelle beeintraechtigt die Verfuegbarkeit der betroffenen Geraete nicht direkt.
Scope: Der Scope ist Unchanged (U), die Auswirkungen sind auf die verwundbare Citrix ADC-, Gateway- oder SD-WAN WANOP-Komponente beschraenkt.
Mit einem EPSS-Score von 0.94105 (99,91. Perzentile) zeigt CVE-2020-8193 trotz des MEDIUM-Schweregrads eine extrem hohe reale Ausnutzung. Die Schwachstelle wird haeufig mit anderen Citrix-Schwachstellen verkettet.
Exploit-Reifegrad
Exploit-Status: CVE-2020-8193 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Oeffentliche Exploits sind verfuegbar, unter anderem auf PacketStorm. Die Schwachstelle wird haeufig in Kombination mit anderen Citrix-Schwachstellen aus demselben Advisory (CTX276688) ausgenutzt, einschliesslich CVE-2020-8195 und CVE-2020-8196.
Ransomware-Bezug: Kein direkter Ransomware-Zusammenhang wurde fuer CVE-2020-8193 bestaetigt. Citrix ADC- und Gateway-Geraete sind jedoch hochwertige Ziele, und Autorisierungs-Bypass-Schwachstellen werden haeufig als initiale Zugansvektoren in breiteren Angriffskampagnen verwendet.
Angriffsflaeche: Die Schwachstelle erfordert Zugang zur NetScaler IP (NSIP), die typischerweise aus dem Management-Netzwerk erreichbar ist. In einigen Deployments kann dieses Interface auch aus dem Internet erreichbar sein. Die grosse Bandbreite betroffener Produktversionen bedeutet eine umfangreiche potenziell verwundbare Installationsbasis.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Alle Organisationen mit betroffenen Citrix-Produkten sollten umgehend Patches anwenden.
Behebung
- Hersteller-Patches umgehend anwenden. Aktualisieren Sie auf Citrix ADC 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 oder 10.5-70.18. Fuer SD-WAN WANOP aktualisieren Sie auf 11.1.1a, 11.0.3d oder 10.2.7. Konsultieren Sie den Citrix-Support-Artikel CTX276688.
- Alle betroffenen Appliances identifizieren. Auditieren Sie Ihre Umgebung auf alle Citrix ADC-, Gateway- und SD-WAN WANOP-Appliances. Ueberpruefen Sie Softwareversionen.
- NSIP-Zugriff einschraenken. Stellen Sie sicher, dass das NetScaler IP (NSIP) Management-Interface nur aus einem dedizierten Management-Netzwerk erreichbar ist.
- Auf Ausnutzungsversuche ueberwachen. Setzen Sie Erkennungsregeln fuer unautorisierten Zugriff auf Management-Endpunkte ein. Ueberpruefen Sie Zugriffsprotokolle auf anomale Anfragen.
- Auf verkettete Ausnutzung pruefen. CVE-2020-8193 wird haeufig zusammen mit CVE-2020-8195 und CVE-2020-8196 ausgenutzt. Stellen Sie sicher, dass alle verwandten Schwachstellen aus dem CTX276688 Advisory behoben sind.
- Post-Patch-Verifikation durchfuehren. Verifizieren Sie nach dem Patching, dass zuvor zugaengliche Endpunkte nun ordnungsgemaesse Authentifizierung erfordern.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Nicht erforderlich
Technischer Ablauf: Citrix ADC und Gateway setzen Zugriffskontrollen auf bestimmte URL-Endpunkte, die ueber die NetScaler IP (NSIP) erreichbar sind, nicht ordnungsgemaess durch. Ein nicht authentifizierter Angreifer kann Anfragen an diese Endpunkte senden und Antworten erhalten, die nur authentifizierten Administratoren zur Verfuegung stehen sollten. Die Schwachstelle wird haeufig als Teil einer Exploit-Kette mit CVE-2020-8195 (Informationsoffenlegung) verwendet.
CVSS-3.1-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N): Der netzwerkbasierte Angriffsvektor ohne erforderliche Berechtigungen und ohne Benutzerinteraktion macht diese Schwachstelle leicht fernausnutzbar. Die NIEDRIGEN Auswirkungen auf Vertraulichkeit und Integritaet reflektieren den eingeschraenkten aber bedeutsamen Zugang.
Betroffene Produkte: Citrix ADC Firmware (10.5 bis 13.0), Citrix NetScaler Gateway Firmware (10.5 bis 12.1), Citrix Gateway Firmware (13.0) und Citrix SD-WAN WANOP (10.2 bis 11.1). Die Schwachstelle erfordert Zugang zum NSIP Management-Interface.
Häufig gestellte Fragen
Wird CVE-2020-8193 aktiv ausgenutzt?
Ja, CVE-2020-8193 wird aktiv in der Praxis ausgenutzt. Oeffentliche Exploits existieren und die Schwachstelle wird haeufig in Exploit-Ketten zusammen mit CVE-2020-8195 und CVE-2020-8196 verwendet. Der EPSS-Score von 0.94105 (99,91. Perzentile) bestaetigt eine extrem hohe Ausnutzungsaktivitaet.
Welche Produkte sind von CVE-2020-8193 betroffen?
Citrix ADC Firmware Versionen 10.5 bis 13.0, Citrix NetScaler Gateway Firmware Versionen 10.5 bis 12.1, Citrix Gateway Firmware 13.0 und Citrix SD-WAN WANOP Versionen 10.2 bis 11.1 sind betroffen. Dies sind Enterprise-Netzwerkinfrastruktur-Appliances fuer Load Balancing, VPN-Zugang und Application Delivery.
Wie behebe ich CVE-2020-8193?
Wenden Sie die korrigierten Firmware-Versionen gemaess Citrix-Support-Artikel CTX276688 an. Beschraenken Sie den Zugriff auf das NetScaler IP (NSIP) Management-Interface auf vertrauenswuerdige Management-Netzwerke. Beheben Sie auch die verwandten Schwachstellen CVE-2020-8195 und CVE-2020-8196.
Wie schwerwiegend ist CVE-2020-8193?
CVE-2020-8193 ist mit einem CVSS-3.1-Score von 6.5 als MITTEL eingestuft. Trotz des mittleren Schweregrads belegt der EPSS-Score von 0.94105 (99,91. Perzentile) eine extrem hohe reale Ausnutzung. Die Schwachstelle wird haeufig mit anderen Citrix-Schwachstellen fuer groessere Auswirkungen verkettet.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.