CVE-2023-4966
Citrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability
Beschreibung
CVE-2023-4966, auch bekannt als "Citrix Bleed", ist eine kritische Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway, die eine Offenlegung sensibler Informationen ermöglicht. Die Sicherheitslücke betrifft Geräte, die als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert sind, und beruht auf einer fehlerhaften Speicherverarbeitung (Buffer-Over-Read). Ein nicht authentifizierter Angreifer kann durch Ausnutzung von CVE-2023-4966 Session-Token auslesen und so bestehende Benutzersitzungen übernehmen. Mit einem CVSS-Score von 9.4 (CRITICAL), einem EPSS-Score von 94,3 % und bestätigter Nutzung in Ransomware-Kampagnen gehört diese Schwachstelle zu den gefährlichsten des Jahres 2023.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler application delivery controller | >= 12.1, < 12.1-55.300; >= 13.0, < 13.0-92.19; >= 13.1, < 13.1-37.164; >= 13.1, < 13.1-49.15; >= 14.1, < 14.1-8.50 |
| citrix | netscaler gateway | >= 13.0, < 13.0-92.19; >= 13.1, < 13.1-49.15; >= 14.1, < 14.1-8.50 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/175323/Citrix-Bleed-Session-Token-Leakage-Proof-Of-Concept.html(Third Party Advisory, VDB Entry)
- https://support.citrix.com/article/CTX579459(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-4966(US Government Resource)
Schwachstellentyp
CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer
Bei CVE-2023-4966 werden Speicheroperationen in NetScaler ADC und NetScaler Gateway nicht ordnungsgemäß auf die Grenzen des zugewiesenen Speicherpuffers beschränkt. Dies führt zu einem Buffer-Over-Read, bei dem der Prozess Daten jenseits des vorgesehenen Speicherbereichs liest und sensible Informationen wie Session-Token preisgibt.
Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer
Auswirkungsanalyse
CVE-2023-4966 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Anmeldedaten und keine Benutzerinteraktion, um die Schwachstelle auszunutzen. Vertraulichkeit (Hoch): Durch den Buffer-Over-Read können Session-Token offengelegt werden, die es dem Angreifer ermöglichen, authentifizierte Benutzersitzungen zu übernehmen und auf geschützte Unternehmensressourcen zuzugreifen. Integrität (Hoch): Nach der Sitzungsübernahme kann der Angreifer im Kontext des kompromittierten Benutzers Aktionen durchführen und Daten manipulieren. Verfügbarkeit (Niedrig): Die Verfügbarkeit ist nur geringfügig beeinträchtigt. Der EPSS-Score von 94,3 % weist auf nahezu sichere aktive Ausnutzung hin, und die bestätigte Nutzung in Ransomware-Angriffen erhöht die Bedrohungslage erheblich. Mit einem CVSS-Score von 9.4 (CRITICAL) ist sofortiges Handeln zwingend erforderlich.
Exploit-Reifegrad
Öffentlicher Proof-of-Concept-Code ist verfügbar für CVE-2023-4966 über Packet Storm Security, der die Session-Token-Extraktion demonstriert. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2023-4966 in den KEV-Katalog mit einer Frist bis zum 8. November 2023 aufgenommen. Diese Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt. Der EPSS-Score von 94,3 % (99,95. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin, was die als "Citrix Bleed" bekannte Schwachstelle zu einer der am häufigsten ausgenutzten Sicherheitslücken des Jahres 2023 macht.
Behebung
- Vendor-Anweisungen sofort befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von Citrix angewendet oder das Produkt außer Betrieb genommen werden. Die Frist war der 8. November 2023.
- NetScaler ADC und Gateway aktualisieren: Citrix NetScaler ADC und NetScaler Gateway auf die vom Hersteller empfohlene gepatchte Version gemäß dem Citrix Security Bulletin CTX579459 aktualisieren.
- Alle aktiven Sitzungen nach dem Patching invalidieren: Nach der Installation des Patches müssen sämtliche aktiven und persistenten Sitzungen beendet werden, da gestohlene Session-Token auch nach dem Patching noch gültig sein können. Dies erfordert das Löschen aller aktiven Sitzungen und das Erzwingen einer Neuanmeldung.
- Kompromittierungsindikatoren prüfen: Die NetScaler-Zugriffsprotokolle auf verdächtige Sitzungsübernahmen, ungewöhnliche IP-Adressen bei bestehenden Sitzungen und unautorisierte Zugriffe untersuchen.
- Netzwerksegmentierung und Zugriffsbeschränkungen: Den Zugriff auf NetScaler-Management-Schnittstellen einschränken und eine Web Application Firewall (WAF) vor dem NetScaler-Gateway einsetzen, um anomale Anfragen zu erkennen und zu blockieren.
Technische Details
CVE-2023-4966 basiert auf einer fehlerhaften Speicherverarbeitung (CWE-119) in Citrix NetScaler ADC und NetScaler Gateway. Die Schwachstelle ermöglicht einen Buffer-Over-Read, bei dem der betroffene Dienst über die Grenzen eines Speicherpuffers hinaus liest und dabei sensible Daten, insbesondere Session-Token, im Speicher preisgibt. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L) bestätigt, dass der Angriff netzwerkbasiert, ohne jegliche Vorbedingungen durchführbar ist und hohe Auswirkungen auf Vertraulichkeit und Integrität hat. Ein Angreifer kann durch das Senden speziell präparierter HTTP-Anfragen an ein als Gateway oder AAA Virtual Server konfiguriertes NetScaler-Gerät gültige Session-Token extrahieren und damit bestehende Benutzersitzungen ohne Kenntnis der Anmeldedaten übernehmen.
Häufig gestellte Fragen
Wird CVE-2023-4966 aktiv ausgenutzt?
Ja, CVE-2023-4966 ("Citrix Bleed") wird umfassend und aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und sie wird nachweislich in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,3 % (99,95. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung.
Welche Produkte sind von CVE-2023-4966 betroffen?
CVE-2023-4966 betrifft Citrix NetScaler ADC und Citrix NetScaler Gateway, wenn diese als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert sind. Geräte, die nicht in einer dieser Konfigurationen betrieben werden, sind nicht betroffen.
Wie behebe ich CVE-2023-4966?
Aktualisieren Sie umgehend Citrix NetScaler ADC und NetScaler Gateway auf die vom Hersteller empfohlene gepatchte Version gemäß CTX579459. Wichtig: Nach dem Patching müssen alle aktiven Sitzungen invalidiert und eine Neuanmeldung erzwungen werden, da gestohlene Session-Token weiterhin gültig sein können.
Wie schwerwiegend ist CVE-2023-4966?
CVE-2023-4966 ist mit einem CVSS-Score von 9.4 als CRITICAL eingestuft und befindet sich im 99,95. EPSS-Perzentil. Die Schwachstelle ermöglicht ohne jegliche Authentifizierung die Übernahme von Benutzersitzungen und wird aktiv in Ransomware-Angriffen verwendet, was sie zu einer der kritischsten Schwachstellen des Jahres 2023 macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.