CVE-2023-6548
Citrix NetScaler ADC and NetScaler Gateway Code Injection Vulnerability
Beschreibung
CVE-2023-6548 ist eine mittelgradige Schwachstelle (CVSS 5.5) in Citrix NetScaler ADC und NetScaler Gateway, die auf einer unsachgemäßen Kontrolle über die Codegenerierung basiert (Code Injection). Die Schwachstelle ermöglicht einem authentifizierten Angreifer mit niedrigen Rechten, der Zugang zum Managementinterface des Geräts über NSIP, CLIP oder SNIP hat, Remote Code Execution (RCE) auf diesem Interface auszuführen. Der Angriff erfordert keine Benutzerinteraktion und erfolgt über benachbarte Netzwerke. CVE-2023-6548 wurde im Januar 2024 zusammen mit CVE-2023-6549 im Citrix-Sicherheitsbulletin CTX584986 veröffentlicht und ist im CISA KEV-Katalog als aktiv ausgenutzt gelistet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| citrix | netscaler application delivery controller | >= 12.1, < 12.1-55.302; >= 13.0, < 13.0-92.21; >= 13.1, < 13.1-37.176; >= 13.1, < 13.1-51.15; >= 14.1, < 14.1-12.35 |
| citrix | netscaler gateway | >= 13.0, < 13.0-92.21; >= 13.1, < 13.1-51.15; >= 14.1, < 14.1-12.35 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
CWE-94: Improper Control of Generation of Code (Code Injection)
Die Schwachstelle basiert auf CWE-94 (Improper Control of Generation of Code). Dieser Schwachstellentyp, auch als Code Injection bekannt, beschreibt eine Situation, in der eine Anwendung es einem Angreifer erlaubt, beliebigen Code zu injizieren und durch die Anwendung ausführen zu lassen, indem Benutzereingaben in eine Code-Konstruktion eingebunden werden, ohne ausreichend validiert oder bereinigt zu werden.
Technischer Kontext: Im Fall von CVE-2023-6548 kann ein authentifizierter Angreifer mit Zugang zum Managementinterface von NetScaler ADC oder Gateway über NSIP (NetScaler IP), CLIP (Cluster IP) oder SNIP (Subnet IP) Schadcode einschleusen, der auf dem Managementinterface des Systems ausgeführt wird. Obwohl für den Angriff eine Authentifizierung mit niedrigen Rechten erforderlich ist, stellt die Möglichkeit zur Remote-Code-Ausführung ein erhebliches Risiko dar.
Risiko: Code-Injection-Schwachstellen auf Netzwerkgeräten wie ADC-Systemen sind besonders gefährlich, da sie Angreifern ermöglichen, die Konfiguration des Geräts zu ändern, Netzwerkverkehr umzuleiten oder weitere Angriffe auf nachgelagerte Systeme durchzuführen.
Auswirkungsanalyse
Vertraulichkeit (NIEDRIG): Ein Angreifer kann auf Informationen zugreifen, die normalerweise nur privilegierten Benutzern zugänglich sind, einschließlich Konfigurationsdaten und Netzwerkinformationen des Managementinterfaces.
Integrität (NIEDRIG): Durch die Code-Ausführung kann ein Angreifer Systemkonfigurationen verändern, Routing-Regeln modifizieren oder andere Einstellungen manipulieren, die den Betrieb des Netzwerkgeräts beeinflussen.
Verfügbarkeit (NIEDRIG): Manipulationen an Konfigurationen durch injizierte Befehle können den Betrieb des Systems destabilisieren oder unterbrechen.
Kontext und Risikobewertung: Obwohl alle drei CVSS-Metriken als NIEDRIG eingestuft sind, ist das tatsächliche Risiko durch den Kontext erhöht: NetScaler ADC und Gateway sind kritische Netzwerkinfrastruktur. Die Möglichkeit zur Code-Ausführung auf diesen Geräten kann als Sprungbrett für tiefergehende Angriffe auf das interne Netzwerk genutzt werden. In Kombination mit CVE-2023-6549 (DoS/Out-of-Bounds auf demselben Produkt) erhöht sich das Gesamtrisiko für betroffene Umgebungen.
Angriffsvektor: Der Angriff erfolgt über angrenzende Netzwerke (Adjacent Network), was ihn auf Angreifer beschränkt, die bereits im Netzwerksegment vorhanden sind oder Zugang zum Managementinterface haben.
Exploit-Reifegrad
Aktive Ausnutzung bestätigt: CVE-2023-6548 ist im CISA KEV-Katalog gelistet, was eine bestätigte aktive Ausnutzung bedeutet. Der EPSS-Score von 0.086 (92. Perzentile) weist auf eine überdurchschnittlich hohe Ausnutzungswahrscheinlichkeit hin.
Angriffsvoraussetzungen: Für die Ausnutzung ist eine Authentifizierung mit niedrigen Rechten sowie Zugang zum Managementinterface über NSIP, CLIP oder SNIP erforderlich. Diese Einschränkungen begrenzen den Kreis potenzieller Angreifer auf Personen, die bereits im Netzwerk Fuß gefasst haben — typischerweise nach einer initialen Kompromittierung oder durch Insider-Bedrohungen.
Zusammenhang mit CVE-2023-6549: Da CVE-2023-6548 gemeinsam mit CVE-2023-6549 im gleichen Sicherheitsbulletin bekannt gegeben wurde, ist davon auszugehen, dass Angreifer beide Schwachstellen kombinieren könnten. CVE-2023-6549 (Unauthenticated DoS) kann zur initialen Aufklärung genutzt werden, während CVE-2023-6548 zur dauerhaften Kontrolle des Systems verwendet wird.
CISA-Frist: Die Abhilfefrist für US-Bundesbehörden war der 24. Januar 2024.
Behebung
- Sicherheitspatch installieren: Installieren Sie die von Citrix bereitgestellten Sicherheitspatches für NetScaler ADC und NetScaler Gateway gemäß dem Sicherheitsbulletin CTX584986 (https://support.citrix.com/article/CTX584986).
- Zugriff auf das Managementinterface einschränken: Beschränken Sie den Zugriff auf das Managementinterface (NSIP, CLIP, SNIP) ausschließlich auf autorisierte Administratoren und vertrauenswürdige Netzwerke. Das Managementinterface sollte niemals aus dem Internet zugänglich sein.
- Netzwerkisolation: Platzieren Sie das Managementinterface in einem dedizierten Managementnetzwerk, das vom produktiven Netzwerk und dem Internet getrennt ist.
- Zugriffsrechte prüfen: Überprüfen Sie, welche Benutzerkonten Zugang zum Managementinterface haben, und reduzieren Sie die Anzahl der Konten mit Zugang auf das Minimum.
- CVE-2023-6549 gleichzeitig adressieren: Da beide Schwachstellen im selben Sicherheitsbulletin behandelt werden, stellen Sie sicher, dass der Patch auch CVE-2023-6549 abdeckt.
- Logging und Überwachung: Aktivieren Sie vollständiges Logging auf dem Managementinterface und überwachen Sie die Logs auf ungewöhnliche Aktivitäten oder Anzeichen einer Kompromittierung.
Technische Details
Betroffene Komponente: Citrix NetScaler ADC und NetScaler Gateway. Die Schwachstelle betrifft das Managementinterface, das über NSIP (NetScaler IP), CLIP (Cluster IP) oder SNIP (Subnet IP) erreichbar ist.
Angriffsmechanismus: Ein authentifizierter Angreifer mit niedrigen Rechten kann Schadcode in Eingaben einschleusen, der auf dem Managementinterface ausgeführt wird. Die genaue Schwachstelle liegt in der unzureichenden Validierung von Eingaben in einem Code-Konstruktionspfad (CWE-94).
CVSS:3.1-Vektor: CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L — Score 5.5 (MITTEL)
Angriffsvektor ADJACENT: Der Angriffsvektor ist als ADJACENT (angrenzend) klassifiziert, was bedeutet, dass der Angreifer physischen oder logischen Zugang zum gleichen Netzwerksegment haben muss oder das Managementinterface direkt erreichen kann.
Verwandte Schwachstelle: CVE-2023-6549 (Unauthenticated Denial of Service / Out-of-Bounds Read, CVSS 8.2) betrifft dieselben Produkte und wurde im selben Sicherheitsbulletin CTX584986 veröffentlicht.
EPSS: EPSS-Score 0.086, 92.25. Perzentile — deutlich überdurchschnittlich, unterstreicht das erhöhte Ausnutzungsrisiko trotz des moderaten CVSS-Scores.
Häufig gestellte Fragen
Wird CVE-2023-6548 aktiv ausgenutzt?
Ja. CVE-2023-6548 ist im CISA KEV-Katalog als aktiv ausgenutzt gelistet. Trotz des moderaten CVSS-Scores von 5.5 ist die reale Ausnutzungswahrscheinlichkeit durch den EPSS-Score von 0.086 (92. Perzentile) als deutlich erhöht einzustufen. Betroffene Systeme sollten umgehend gepatcht und der Zugang zum Managementinterface eingeschränkt werden.
Welche Produkte sind von CVE-2023-6548 betroffen?
Betroffen sind Citrix NetScaler ADC (Application Delivery Controller) und Citrix NetScaler Gateway. Die Schwachstelle betrifft das Managementinterface, das über NSIP, CLIP oder SNIP erreichbar ist. Die genauen betroffenen Versionen und Build-Nummern sind dem Citrix-Sicherheitsbulletin CTX584986 zu entnehmen.
Wie behebe ich CVE-2023-6548?
Installieren Sie die verfügbaren Sicherheitspatches von Citrix gemäß Sicherheitsbulletin CTX584986. Schränken Sie den Zugriff auf das Managementinterface auf autorisierte Administratoren und isolierte Managementnetzwerke ein. Stellen Sie sicher, dass das Managementinterface nicht aus dem Internet erreichbar ist, und überprüfen Sie bestehende Zugriffsrechte auf das Minimum.
Wie schwerwiegend ist CVE-2023-6548?
CVE-2023-6548 hat einen CVSS-Score von 5.5 (MITTEL). Obwohl dieser Score moderat erscheint, ermöglicht die Schwachstelle einem authentifizierten Angreifer mit niedrigen Rechten die Ausführung von Remote Code auf kritischen Netzwerkgeräten. In Kombination mit der bestätigten aktiven Ausnutzung und der Bedeutung von NetScaler ADC/Gateway als Netzwerkinfrastruktur ist das tatsächliche Risiko als erheblich einzustufen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.