CVE-2023-3519
Citrix NetScaler ADC and NetScaler Gateway Code Injection Vulnerability
Beschreibung
CVE-2023-3519 ist eine kritische Schwachstelle vom Typ Code Injection in Citrix NetScaler ADC und NetScaler Gateway, die eine nicht authentifizierte Remotecodeausfuehrung ermoeglicht. Ein Angreifer kann diese Sicherheitsluecke ohne Anmeldedaten und ohne Benutzerinteraktion ueber das Netzwerk ausnutzen, um beliebigen Code auf dem betroffenen System auszufuehren und damit die vollstaendige Kontrolle zu uebernehmen. Mit einem CVSS-Score von 9.8 (CRITICAL) stellt CVE-2023-3519 eine der schwerwiegendsten Citrix-Schwachstellen dar. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt die aktive Ausnutzung in freier Wildbahn, einschliesslich des Einsatzes in Ransomware-Angriffen. Der EPSS-Score von 93,74 % (99. Perzentil) unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler application delivery controller | >= 12.1, < 12.1-55.297; >= 13.0, < 13.0-91.13; >= 13.1, < 13.1-37.159; >= 13.1, < 13.1-49.13 |
| citrix | netscaler gateway | >= 13.0, < 13.0-91.13; >= 13.1, < 13.1-49.13 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/173997/Citrix-ADC-NetScaler-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://support.citrix.com/article/CTX561482/citrix-adc-and-citrix-gateway-security-bulletin-for-cve20233519-cve20233466-cve20233467(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-3519(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code (Code Injection)
Bei CVE-2023-3519 liegt eine Code-Injection-Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway vor. Die betroffenen Produkte verarbeiten bestimmte Eingaben nicht ausreichend, wodurch ein Angreifer eigenen Code einschleusen und auf dem Server ausfuehren kann. Diese Schwachstellenklasse ermoeglicht es Angreifern, die beabsichtigte Programmlogik zu umgehen und beliebige Befehle im Kontext der Anwendung auszufuehren.
Mehr erfahren: CWE-94 -- Improper Control of Generation of Code
Auswirkungsanalyse
Die Auswirkungen von CVE-2023-3519 sind ausserordentlich schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass ein physischer Zugang erforderlich ist, und die Angriffskomplexitaet ist niedrig. Es werden weder Authentifizierung noch Benutzerinteraktion benoetigt, was eine vollautomatisierte Ausnutzung ermoeglicht. Vertraulichkeit (High): Angreifer koennen saemtliche auf dem NetScaler-System gespeicherten Daten auslesen, einschliesslich Konfigurationen, SSL-Zertifikate und Zugangsdaten. Integritaet (High): Durch die Remotecodeausfuehrung koennen Angreifer Systemdateien manipulieren, Backdoors installieren und den Netzwerkverkehr umleiten. Verfuegbarkeit (High): Das betroffene System kann vollstaendig kompromittiert, fuer Ransomware-Angriffe genutzt oder ausser Betrieb gesetzt werden. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 93,74 % besteht ein ausserordentlich hohes Risiko aktiver Ausnutzung, und die bekannte Verwendung in Ransomware-Kampagnen erhoeht die Dringlichkeit zusaetzlich.
Exploit-Reifegrad
Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2023-3519 ueber Packet Storm Security. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 9. August 2023, und bestaetigt ausdruecklich den Einsatz in Ransomware-Angriffen. Der EPSS-Score von 93,74 % (99. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivitaet hin. Citrix hat im Sicherheitsbulletin CTX561482 die Schwachstelle zusammen mit CVE-2023-3466 und CVE-2023-3467 adressiert, was auf ein moegliches Verkettungspotenzial dieser Schwachstellen in kombinierten Angriffsszenarien hindeutet.
Behebung
-
Sofortige Aktualisierung gemaess Citrix-Sicherheitsbulletin: Installieren Sie umgehend die Patches aus dem Citrix-Sicherheitsbulletin CTX561482. Aktualisieren Sie NetScaler ADC und NetScaler Gateway auf die jeweils gepatchten Versionen.
-
Kompromittierungspruefung durchfuehren: Da die Schwachstelle aktiv in Ransomware-Angriffen ausgenutzt wird, ueberpruefen Sie betroffene Systeme auf Anzeichen einer Kompromittierung. Suchen Sie nach unbekannten Webshells, modifizierten Systemdateien und verdaechtigen Prozessen.
-
Netzwerksegmentierung und Zugangsbeschraenkung: Beschraenken Sie den Netzwerkzugriff auf die Management-Interfaces der NetScaler-Appliances. Stellen Sie sicher, dass nur autorisierte Netzwerke auf administrative Schnittstellen zugreifen koennen.
-
Protokollanalyse und IOC-Ueberwachung: Ueberpruefen Sie die NetScaler-Logs auf verdaechtige HTTP-Anfragen und ungewoehnliche Systemaktivitaeten. Implementieren Sie Erkennungsregeln fuer bekannte Exploit-Muster in Ihrem SIEM-System.
-
Eingabevalidierung und Haertung: Stellen Sie langfristig sicher, dass alle extern erreichbaren NetScaler-Dienste auf das Minimum beschraenkt sind. Deaktivieren Sie nicht benoetigte Features und implementieren Sie Web Application Firewall-Regeln als zusaetzliche Schutzschicht.
Technische Details
CVE-2023-3519 basiert auf einer Code-Injection-Schwachstelle (CWE-94) in Citrix NetScaler ADC und NetScaler Gateway. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer, ueber speziell praeparierte Anfragen beliebigen Code auf dem Zielsystem einzuschleusen und auszufuehren. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestaetigt, dass der Angriff vollstaendig ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) erfolgen kann, ohne dass Privilegien (PR:N) oder Benutzerinteraktion (UI:N) erforderlich sind. Alle drei Impact-Metriken stehen auf High, was die vollstaendige Kompromittierung des betroffenen Systems widerspiegelt. Die NVD-Beschreibung klassifiziert die Schwachstelle als unauthentifizierte Remotecodeausfuehrung, wobei der Code-Injection-Mechanismus die regulaere Eingabeverarbeitung der NetScaler-Appliance umgeht und beliebige Systembefehle im Kontext des Webservers ermoeglicht.
Häufig gestellte Fragen
Wird CVE-2023-3519 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-3519 in den KEV-Katalog aufgenommen und bestaetigt die aktive Ausnutzung in freier Wildbahn. Besonders besorgniserregend ist die bestaetigte Verwendung in Ransomware-Angriffen. Der EPSS-Score von 93,74 % (99. Perzentil) zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten weltweit gehoert.
Welche Produkte sind von CVE-2023-3519 betroffen?
Betroffen sind Citrix NetScaler ADC und Citrix NetScaler Gateway. Die Schwachstelle wurde im Citrix-Sicherheitsbulletin CTX561482 zusammen mit CVE-2023-3466 und CVE-2023-3467 adressiert. Alle ungepatchten Versionen dieser Produkte sind verwundbar.
Wie behebe ich CVE-2023-3519?
Installieren Sie umgehend die Patches aus dem Citrix-Sicherheitsbulletin CTX561482. Da die Schwachstelle in Ransomware-Angriffen ausgenutzt wird, sollten Sie zusaetzlich eine Kompromittierungspruefung durchfuehren und nach Webshells oder Backdoors auf betroffenen Systemen suchen.
Wie schwerwiegend ist CVE-2023-3519?
CVE-2023-3519 wird mit einem CVSS v3.1-Score von 9.8 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht unauthentifizierte Remotecodeausfuehrung ohne Benutzerinteraktion. Der EPSS-Score von 93,74 % und die bestaetigte Verwendung in Ransomware-Angriffen machen sie zu einer der gefaehrlichsten aktuellen Sicherheitsluecken.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.