CVE-2023-4966

CRITICAL(9.4)KEVRansomwareWahrscheinlich ausgenutzt

Citrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability

Beschreibung

CVE-2023-4966, auch bekannt als "Citrix Bleed", ist eine kritische Schwachstelle in Citrix NetScaler ADC und NetScaler Gateway, die eine Offenlegung sensibler Informationen ermöglicht. Die Sicherheitslücke betrifft Geräte, die als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert sind, und beruht auf einer fehlerhaften Speicherverarbeitung (Buffer-Over-Read). Ein nicht authentifizierter Angreifer kann durch Ausnutzung von CVE-2023-4966 Session-Token auslesen und so bestehende Benutzersitzungen übernehmen. Mit einem CVSS-Score von 9.4 (CRITICAL), einem EPSS-Score von 94,3 % und bestätigter Nutzung in Ransomware-Kampagnen gehört diese Schwachstelle zu den gefährlichsten des Jahres 2023.

KEV-Informationen

Hersteller
Citrix
Produkt
NetScaler ADC and NetScaler Gateway
Hinzugefügt am
18. Oktober 2023
Fälligkeitsdatum
8. November 2023
Erforderliche Maßnahme
Apply mitigations and kill all active and persistent sessions per vendor instructions [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/] OR discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.5

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixnetscaler application delivery controller>= 12.1, < 12.1-55.300; >= 13.0, < 13.0-92.19; >= 13.1, < 13.1-37.164; >= 13.1, < 13.1-49.15; >= 14.1, < 14.1-8.50
citrixnetscaler gateway>= 13.0, < 13.0-92.19; >= 13.1, < 13.1-49.15; >= 14.1, < 14.1-8.50

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.4
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer

Bei CVE-2023-4966 werden Speicheroperationen in NetScaler ADC und NetScaler Gateway nicht ordnungsgemäß auf die Grenzen des zugewiesenen Speicherpuffers beschränkt. Dies führt zu einem Buffer-Over-Read, bei dem der Prozess Daten jenseits des vorgesehenen Speicherbereichs liest und sensible Informationen wie Session-Token preisgibt.

Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer

Auswirkungsanalyse

CVE-2023-4966 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Anmeldedaten und keine Benutzerinteraktion, um die Schwachstelle auszunutzen. Vertraulichkeit (Hoch): Durch den Buffer-Over-Read können Session-Token offengelegt werden, die es dem Angreifer ermöglichen, authentifizierte Benutzersitzungen zu übernehmen und auf geschützte Unternehmensressourcen zuzugreifen. Integrität (Hoch): Nach der Sitzungsübernahme kann der Angreifer im Kontext des kompromittierten Benutzers Aktionen durchführen und Daten manipulieren. Verfügbarkeit (Niedrig): Die Verfügbarkeit ist nur geringfügig beeinträchtigt. Der EPSS-Score von 94,3 % weist auf nahezu sichere aktive Ausnutzung hin, und die bestätigte Nutzung in Ransomware-Angriffen erhöht die Bedrohungslage erheblich. Mit einem CVSS-Score von 9.4 (CRITICAL) ist sofortiges Handeln zwingend erforderlich.

Exploit-Reifegrad

Öffentlicher Proof-of-Concept-Code ist verfügbar für CVE-2023-4966 über Packet Storm Security, der die Session-Token-Extraktion demonstriert. Die CISA hat die aktive Ausnutzung bestätigt und CVE-2023-4966 in den KEV-Katalog mit einer Frist bis zum 8. November 2023 aufgenommen. Diese Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt. Der EPSS-Score von 94,3 % (99,95. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin, was die als "Citrix Bleed" bekannte Schwachstelle zu einer der am häufigsten ausgenutzten Sicherheitslücken des Jahres 2023 macht.

Behebung

  1. Vendor-Anweisungen sofort befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von Citrix angewendet oder das Produkt außer Betrieb genommen werden. Die Frist war der 8. November 2023.
  2. NetScaler ADC und Gateway aktualisieren: Citrix NetScaler ADC und NetScaler Gateway auf die vom Hersteller empfohlene gepatchte Version gemäß dem Citrix Security Bulletin CTX579459 aktualisieren.
  3. Alle aktiven Sitzungen nach dem Patching invalidieren: Nach der Installation des Patches müssen sämtliche aktiven und persistenten Sitzungen beendet werden, da gestohlene Session-Token auch nach dem Patching noch gültig sein können. Dies erfordert das Löschen aller aktiven Sitzungen und das Erzwingen einer Neuanmeldung.
  4. Kompromittierungsindikatoren prüfen: Die NetScaler-Zugriffsprotokolle auf verdächtige Sitzungsübernahmen, ungewöhnliche IP-Adressen bei bestehenden Sitzungen und unautorisierte Zugriffe untersuchen.
  5. Netzwerksegmentierung und Zugriffsbeschränkungen: Den Zugriff auf NetScaler-Management-Schnittstellen einschränken und eine Web Application Firewall (WAF) vor dem NetScaler-Gateway einsetzen, um anomale Anfragen zu erkennen und zu blockieren.

Technische Details

CVE-2023-4966 basiert auf einer fehlerhaften Speicherverarbeitung (CWE-119) in Citrix NetScaler ADC und NetScaler Gateway. Die Schwachstelle ermöglicht einen Buffer-Over-Read, bei dem der betroffene Dienst über die Grenzen eines Speicherpuffers hinaus liest und dabei sensible Daten, insbesondere Session-Token, im Speicher preisgibt. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L) bestätigt, dass der Angriff netzwerkbasiert, ohne jegliche Vorbedingungen durchführbar ist und hohe Auswirkungen auf Vertraulichkeit und Integrität hat. Ein Angreifer kann durch das Senden speziell präparierter HTTP-Anfragen an ein als Gateway oder AAA Virtual Server konfiguriertes NetScaler-Gerät gültige Session-Token extrahieren und damit bestehende Benutzersitzungen ohne Kenntnis der Anmeldedaten übernehmen.

Häufig gestellte Fragen

Wird CVE-2023-4966 aktiv ausgenutzt?

Ja, CVE-2023-4966 ("Citrix Bleed") wird umfassend und aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und sie wird nachweislich in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,3 % (99,95. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung.

Welche Produkte sind von CVE-2023-4966 betroffen?

CVE-2023-4966 betrifft Citrix NetScaler ADC und Citrix NetScaler Gateway, wenn diese als Gateway (VPN Virtual Server, ICA Proxy, CVPN, RDP Proxy) oder als AAA Virtual Server konfiguriert sind. Geräte, die nicht in einer dieser Konfigurationen betrieben werden, sind nicht betroffen.

Wie behebe ich CVE-2023-4966?

Aktualisieren Sie umgehend Citrix NetScaler ADC und NetScaler Gateway auf die vom Hersteller empfohlene gepatchte Version gemäß CTX579459. Wichtig: Nach dem Patching müssen alle aktiven Sitzungen invalidiert und eine Neuanmeldung erzwungen werden, da gestohlene Session-Token weiterhin gültig sein können.

Wie schwerwiegend ist CVE-2023-4966?

CVE-2023-4966 ist mit einem CVSS-Score von 9.4 als CRITICAL eingestuft und befindet sich im 99,95. EPSS-Perzentil. Die Schwachstelle ermöglicht ohne jegliche Authentifizierung die Übernahme von Benutzersitzungen und wird aktiv in Ransomware-Angriffen verwendet, was sie zu einer der kritischsten Schwachstellen des Jahres 2023 macht.

CVSS-Score

9.4
CRITICAL(9.4)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht10. Oktober 2023
Zuletzt geändert31. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.