CVE-2022-27518

CRITICAL(9.8)KEV

Citrix Application Delivery Controller (ADC) and Gateway Authentication Bypass Vulnerability

Beschreibung

CVE-2022-27518 ist eine kritische Schwachstelle in Citrix Application Delivery Controller (ADC) und Citrix Gateway, die eine nicht authentifizierte Remote-Codeausführung ermöglicht. Die Schwachstelle basiert auf einer fehlerhaften Ressourcenkontrolle und erlaubt es einem entfernten Angreifer ohne jegliche Authentifizierung, beliebigen Code auf dem betroffenen System auszuführen. Betroffen sind Citrix ADC und Gateway in verschiedenen Firmware-Versionen. CVE-2022-27518 wurde von der CISA in den Known Exploited Vulnerabilities-Katalog aufgenommen, und mit einem CVSS-Score von 9.8 (CRITICAL) sowie einem EPSS-Score von 22,96 % stellt diese Schwachstelle ein erhebliches Risiko für Organisationen dar, die diese weit verbreiteten Netzwerk-Appliances einsetzen.

KEV-Informationen

Hersteller
Citrix
Produkt
Application Delivery Controller (ADC) and Gateway
Hinzugefügt am
13. Dezember 2022
Fälligkeitsdatum
3. Januar 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixapplication delivery controller firmware>= 12.1, < 12.1-55.291; >= 12.1, < 12.1-65.25; >= 13.0, < 13.0-58.32
citrixgateway firmware>= 12.1, < 12.1-65.25; >= 13.0, < 13.0-58.32

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-664: Improper Control of a Resource Through its Lifetime

CWE-664 beschreibt eine fehlerhafte Kontrolle über den Lebenszyklus einer Ressource, was dazu führen kann, dass Ressourcen in einem unerwarteten Zustand verwendet werden. Im Fall von CVE-2022-27518 manifestiert sich diese Schwäche in der Citrix ADC- und Gateway-Firmware, wo eine unzureichende Kontrolle über interne Ressourcen einem nicht authentifizierten Angreifer die Ausführung von beliebigem Code ermöglicht.

Mehr erfahren: CWE-664 — Improper Control of a Resource Through its Lifetime

Auswirkungsanalyse

CVE-2022-27518 ist über das Netzwerk ausnutzbar ohne physischen Zugriff und erfordert keine Authentifizierung sowie keine Benutzerinteraktion, was die Schwachstelle besonders kritisch macht. Die Angriffskomplexität ist gering, es sind keine speziellen Bedingungen für eine erfolgreiche Ausnutzung nötig. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittiert, was einem Angreifer die vollständige Kontrolle über die Citrix-Appliance und potenziell das gesamte Netzwerk ermöglicht. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 22,96 % ist die Wahrscheinlichkeit einer Ausnutzung erheblich, insbesondere da Citrix ADC und Gateway häufig als zentrale Zugangskomponenten in Unternehmensnetzwerken eingesetzt werden und ein kompromittiertes Gerät den Zugang zu internen Ressourcen eröffnet.

Exploit-Reifegrad

CVE-2022-27518 wurde von der CISA als aktiv ausgenutzt bestätigt und in den Known Exploited Vulnerabilities-Katalog aufgenommen. Der EPSS-Score von 22,96 % (95,79. Perzentil) deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. In den referenzierten Quellen sind keine öffentlichen Exploit-Codes direkt verlinkt, jedoch hat Citrix in seinem Advisory CTX474995 detaillierte Informationen zur Schwachstelle bereitgestellt, die zusammen mit der bestätigten aktiven Ausnutzung darauf hinweisen, dass Angreifer funktionsfähige Exploits entwickelt haben.

Behebung

  1. Gemäß CISA-Vorgabe handeln: Wenden Sie die von Citrix bereitgestellten Patches an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die Behebungsfrist war der 3. Januar 2023.
  2. Citrix ADC und Gateway aktualisieren: Aktualisieren Sie die Firmware auf die von Citrix empfohlenen gepatchten Versionen. Konsultieren Sie das Citrix Security Advisory CTX474995 für die spezifischen Versionsnummern und Upgrade-Pfade für Ihre eingesetzte Firmware-Version.
  3. Netzwerkzugang einschränken: Beschränken Sie den Zugriff auf die Management-Schnittstellen von Citrix ADC und Gateway auf autorisierte IP-Adressen. Implementieren Sie Netzwerksegmentierung, um die Appliance von kritischen internen Netzwerken zu isolieren, bis der Patch angewendet wurde.
  4. Kompromittierungsindikatoren prüfen: Überprüfen Sie Citrix-ADC-Logs und Netzwerk-Traffic auf verdächtige Aktivitäten, insbesondere ungewöhnliche Anfragen an die Appliance, unbekannte Prozesse oder unerwartete Konfigurationsänderungen.
  5. Langfristige Härtung: Implementieren Sie ein striktes Patch-Management für Netzwerk-Appliances und aktivieren Sie zusätzliche Sicherheitsmaßnahmen wie Intrusion Detection und Prevention Systeme (IDS/IPS) vor den Citrix-Appliances.

Technische Details

CVE-2022-27518 basiert auf einer Schwachstelle vom Typ Improper Control of a Resource Through its Lifetime (CWE-664) in der Firmware von Citrix Application Delivery Controller und Citrix Gateway. Die fehlerhafte Ressourcenkontrolle ermöglicht es, interne Ressourcen in einem unvorhergesehenen Zustand zu verwenden, was letztlich zur Ausführung von beliebigem Code führt. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit geringer Komplexität (AC:L), und es sind weder Privilegien (PR:N) noch Benutzerinteraktion (UI:N) erforderlich, was die Schwachstelle zu einem idealen Ziel für automatisierte Angriffe macht. Die vollständigen Auswirkungen auf Vertraulichkeit (C:H), Integrität (I:H) und Verfügbarkeit (A:H) bedeuten, dass ein erfolgreicher Angriff die komplette Übernahme der Citrix-Appliance ermöglicht, einschließlich des Zugriffs auf durchgeleiteten Netzwerkverkehr, gespeicherte Zugangsdaten und die Möglichkeit, die Appliance als Brückenkopf für weitere Angriffe im internen Netzwerk zu nutzen.

Häufig gestellte Fragen

Wird CVE-2022-27518 aktiv ausgenutzt?

Ja, CVE-2022-27518 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung in der Praxis bestätigt. Der EPSS-Score von 22,96 % unterstreicht die signifikante Wahrscheinlichkeit einer Ausnutzung.

Welche Produkte sind von CVE-2022-27518 betroffen?

Betroffen sind Citrix Application Delivery Controller (ADC) und Citrix Gateway in verschiedenen Firmware-Versionen. Da Citrix keine spezifischen Versionsbereiche in der NVD-Beschreibung veröffentlicht hat, sollten Organisationen das Citrix Security Advisory CTX474995 konsultieren, um festzustellen, ob ihre spezifische Firmware-Version betroffen ist.

Wie behebe ich CVE-2022-27518?

Aktualisieren Sie die Firmware Ihres Citrix ADC und Gateway auf die von Citrix empfohlenen gepatchten Versionen. Die spezifischen Versionsnummern und Upgrade-Anleitungen finden Sie im Citrix Security Advisory CTX474995. Bis zur Aktualisierung sollten Sie den Netzwerkzugang zur Appliance einschränken.

Wie schwerwiegend ist CVE-2022-27518?

Mit einem CVSS-Score von 9.8 (CRITICAL) gehört CVE-2022-27518 zu den schwerwiegendsten Schwachstellenklassen. Die Kombination aus netzwerkbasiertem Angriff ohne Authentifizierung und vollständiger Systemkompromittierung macht diese Schwachstelle besonders gefährlich, insbesondere da Citrix ADC und Gateway als zentrale Netzwerkkomponenten den Zugang zu internen Ressourcen kontrollieren.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score6.88%
EPSS-Perzentil93.5%

Daten

Veröffentlicht13. Dezember 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.