CVE-2020-8195
Citrix ADC, Gateway, and SD-WAN WANOP Appliance Information Disclosure Vulnerability
Beschreibung
CVE-2020-8195 ist eine Informationsoffenlegungs-Schwachstelle mittlerer Schwere in Citrix ADC (Application Delivery Controller), Citrix Gateway und Citrix SD-WAN WANOP Appliance-Modellen mit einem CVSS-3.1-Score von 6.5. Die Schwachstelle wird durch unzureichende Eingabevalidierung verursacht und fuehrt zu eingeschraenkter Informationsoffenlegung fuer niedrig privilegierte Benutzer. Betroffene Produkte umfassen Citrix ADC Firmware (Versionen 10.5 bis 13.0), Citrix NetScaler Gateway Firmware (10.5 bis 12.1), Citrix Gateway Firmware (13.0), Citrix SD-WAN WANOP (10.2 bis 11.1) und Citrix Gateway Plug-in fuer Linux (vor 1.0.0.137). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.73088 (98,77. Perzentile) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | application delivery controller firmware | >= 10.5, < 10.5-70.18; >= 11.1, < 11.1-64.14; >= 12.0, < 12.0-63.21; >= 12.1, < 12.1-57.18; >= 13.0, < 13.0-58.30 |
| citrix | netscaler gateway firmware | >= 10.5, < 10.5-70.18; >= 11.1, < 11.1-64.14; >= 12.0, < 12.0-63.21; >= 12.1, < 12.1-57.18 |
| citrix | gateway firmware | >= 13.0, < 13.0-58.30 |
| citrix | sd-wan wanop | >= 10.2, < 10.2.7; >= 11.0, < 11.0.3d; >= 11.1, < 11.1.1a |
| citrix | gateway plug-in for linux | < 1.0.0.137 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/160047/Citrix-ADC-NetScaler-Local-File-Inclusion.html(Exploit, Third Party Advisory, VDB Entry)
- https://support.citrix.com/article/CTX276688(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-8195(US Government Resource)
Schwachstellentyp
CWE-22: Pfad-Traversierung
CVE-2020-8195 wird unter CWE-20 — Unzureichende Eingabevalidierung und CWE-22 — Pfad-Traversierung klassifiziert. Unzureichende Eingabevalidierung tritt auf, wenn ein Produkt die Eingabeeigenschaften nicht fuer sichere Verarbeitung validiert. Pfad-Traversierung tritt auf, wenn Software externe Eingaben zur Pfadkonstruktion verwendet, aber spezielle Elemente nicht neutralisiert, die den Pfad ausserhalb des vorgesehenen Verzeichnisses aufloesen koennen.
Im Kontext von Citrix ADC und Gateway ermoeglicht die unzureichende Eingabevalidierung einem niedrig privilegierten authentifizierten Benutzer den Zugriff auf Informationen jenseits seiner Autorisierungsstufe durch Pfad-Traversal-Techniken. Diese Schwachstelle wird haeufig in Kombination mit CVE-2020-8193 (Autorisierungs-Bypass) ausgenutzt, die den initialen nicht authentifizierten Zugang bereitstellt. Zusammen ermoeglichen diese Schwachstellen eine Kette von nicht authentifiziertem Zugang zu sensibler Informationsoffenlegung.
Mehr erfahren: CWE-22 — Pfad-Traversierung
Auswirkungsanalyse
CVE-2020-8195 traegt einen CVSS-3.1-Score von 6.5 (MITTEL) mit unveraendertem Scope.
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung ermoeglicht einem niedrig privilegierten Benutzer den Zugriff auf sensible Informationen durch Pfad-Traversierung, einschliesslich Konfigurationsdateien, interner Netzwerkdetails und potenziell auf der Citrix-Appliance gespeicherter Zugangsdaten.
Integritaet (NONE): Die Schwachstelle ermoeglicht keine Aenderung von Daten auf dem betroffenen System.
Verfuegbarkeit (NONE): Die Schwachstelle beeintraechtigt die Verfuegbarkeit des betroffenen Geraets nicht.
Scope: Der Scope ist Unchanged (U), die Auswirkungen sind auf die verwundbare Citrix-Komponente beschraenkt. Die offengelegten Informationen koennen jedoch weitere Angriffe gegen andere Systeme im Netzwerk ermoeglichen.
Mit einem EPSS-Score von 0.73088 (98,77. Perzentile) zeigt diese Schwachstelle eine sehr hohe reale Ausnutzung. Das Risiko wird verstaerkt, wenn sie mit CVE-2020-8193 (Autorisierungs-Bypass) zu einer vollstaendigen Exploit-Kette kombiniert wird.
Exploit-Reifegrad
Exploit-Status: CVE-2020-8195 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Oeffentliche Exploits sind verfuegbar, unter anderem auf PacketStorm. Die Schwachstelle wird am haeufigsten als Teil einer Kette mit CVE-2020-8193 (Autorisierungs-Bypass) ausgenutzt.
Ransomware-Bezug: Kein direkter Ransomware-Zusammenhang wurde fuer CVE-2020-8195 bestaetigt. Die durch Ausnutzung erlangten Informationen koennen jedoch laterale Bewegung und tiefere Netzwerkkompromittierung erleichtern, die zu Ransomware-Einsatz fuehren kann.
Angriffsflaeche: Die Schwachstelle betrifft Citrix ADC-, Gateway- und SD-WAN WANOP-Appliances sowie das Gateway Plug-in fuer Linux. Obwohl sie niedrig privilegierte Authentifizierung erfordert, kann die Begleit-Schwachstelle CVE-2020-8193 den notwendigen Zugang ohne Zugangsdaten bereitstellen.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Organisationen sollten diese Schwachstelle zusammen mit CVE-2020-8193 und CVE-2020-8196 aus demselben Advisory beheben.
Behebung
- Hersteller-Patches umgehend anwenden. Aktualisieren Sie auf Citrix ADC 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 oder 10.5-70.18. Fuer SD-WAN WANOP auf 11.1.1a, 11.0.3d oder 10.2.7. Fuer Gateway Plug-in fuer Linux auf 1.0.0.137 oder spaeter. Konsultieren Sie den Citrix-Support-Artikel CTX276688.
- Vollstaendigen Schwachstellensatz beheben. CVE-2020-8195 wird haeufig zusammen mit CVE-2020-8193 und CVE-2020-8196 ausgenutzt. Stellen Sie sicher, dass alle drei Schwachstellen in Ihrer Umgebung gepatcht sind.
- Management-Zugriff einschraenken. Beschraenken Sie den Zugriff auf das Citrix Management-Interface auf dedizierte Management-Netzwerke. Implementieren Sie Netzwerk-Zugriffskontrollen und Firewall-Regeln.
- Benutzerberechtigungen auditieren. Ueberpruefen und minimieren Sie die Berechtigungen von Benutzerkonten auf Citrix-Appliances. Entfernen Sie unnoetige Konten und setzen Sie das Prinzip der geringsten Berechtigung durch.
- Auf Datenexfiltration ueberwachen. Setzen Sie Monitoring ein, um Pfad-Traversal-Muster in Anfragen an Citrix-Appliances zu erkennen.
- Zugangsdaten nach Behebung rotieren. Rotieren Sie nach dem Patching Zugangsdaten und Secrets, die auf der Citrix-Appliance gespeichert oder von ihr zugaenglich sind.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Niedrig
Benutzerinteraktion: Nicht erforderlich
Technischer Ablauf: Citrix ADC und Gateway validieren Eingaben in bestimmten Management-Interface-Funktionen nicht ordnungsgemaess, was einem niedrig privilegierten authentifizierten Benutzer ermoeglicht, Pfad-Traversal-Techniken zu nutzen, um auf Dateien und Informationen ausserhalb seines autorisierten Bereichs zuzugreifen. Die Schwachstelle ermoeglicht das Lesen sensibler Konfigurationsdaten, interner Dateien und potenziell Zugangsdaten von der Appliance. Sie wird haeufig mit CVE-2020-8193 kombiniert, die nicht authentifizierten Zugang zum Management-Interface bereitstellt.
CVSS-3.1-Vektor (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N): Der netzwerkbasierte Angriffsvektor mit erforderlicher niedriger Berechtigung zeigt an, dass der Angreifer grundlegende Authentifizierung benoetigt. Die HOHE Vertraulichkeitsauswirkung reflektiert die erhebliche Menge sensibler Daten, die durch die Pfad-Traversierung zugaenglich sind.
Betroffene Produkte: Citrix ADC Firmware (10.5 bis 13.0), Citrix NetScaler Gateway Firmware (10.5 bis 12.1), Citrix Gateway Firmware (13.0), Citrix SD-WAN WANOP (10.2 bis 11.1) und Citrix Gateway Plug-in fuer Linux (vor 1.0.0.137).
Häufig gestellte Fragen
Wird CVE-2020-8195 aktiv ausgenutzt?
Ja, CVE-2020-8195 wird aktiv in der Praxis ausgenutzt, typischerweise als Teil einer Kette mit CVE-2020-8193 (Autorisierungs-Bypass). Der EPSS-Score von 0.73088 (98,77. Perzentile) bestaetigt eine sehr hohe Ausnutzungsaktivitaet. Die Schwachstelle ist im CISA KEV-Katalog gelistet.
Welche Produkte sind von CVE-2020-8195 betroffen?
Citrix ADC Firmware Versionen 10.5 bis 13.0, Citrix NetScaler Gateway Firmware Versionen 10.5 bis 12.1, Citrix Gateway Firmware 13.0, Citrix SD-WAN WANOP Versionen 10.2 bis 11.1 und Citrix Gateway Plug-in fuer Linux vor 1.0.0.137 sind betroffen.
Wie behebe ich CVE-2020-8195?
Wenden Sie die korrigierten Firmware-Versionen gemaess Citrix-Support-Artikel CTX276688 an. Patchen Sie auch CVE-2020-8193 und CVE-2020-8196 aus demselben Advisory. Beschraenken Sie den Management-Interface-Zugriff und rotieren Sie Zugangsdaten nach der Behebung.
Wie schwerwiegend ist CVE-2020-8195?
CVE-2020-8195 ist mit einem CVSS-3.1-Score von 6.5 als MITTEL eingestuft. Obwohl sie allein niedrig privilegierte Authentifizierung erfordert, wird sie typischerweise mit CVE-2020-8193 verkettet, die nicht authentifizierten Zugang bereitstellt. Der EPSS-Score von 0.73088 (98,77. Perzentile) bestaetigt eine sehr hohe Ausnutzungsaktivitaet.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.