Citrix Bleed Sazisi Hacker'ların NetScaler Hesaplarını Kaçınmasına İzin Verin

2 yıl önce

Saldırganların savunmasız Citrix NetScaler ADC ve Netscaler Gateway Cephancenes'ten kimlik doğrulama oturumu çerezlerini almasına izin veren CVE-2023-4966 olarak izlenen 'Citrix Bleed' güvenlik açığı için bir konsept (POC) istismarı yayınlandı.

CVE-2023-4966, çok fazla ayrıntı vermeden 10 Ekim'de sabitlenen uzaktan sömürülebilir bilgi açıklama kusuru Citrix'tir.

17 Ekim'de Mantiant, Kusurun Ağustos 2023'ün sonlarından bu yana sınırlı saldırılarda sıfır gün olarak istismar edildiğini açıkladı.

Bu Pazartesi, Citrix, NetScaler ADC ve Gateway Appliances yöneticilerine daha sonra bir uyarı yayınladı ve sömürü oranı almaya başladığında, kusuru hemen yamaya çağırdı.

Bugün, AssetNote'daki araştırmacılar, CVE-2023-4966'nın sömürü yöntemi hakkında daha fazla ayrıntı paylaştılar ve bulgularını göstermek ve maruz kalmayı test etmek isteyenlere yardımcı olmak için GitHub'da bir POC istismarı yayınladılar.

CVE-2023-4966 Citrix Bleed Kusur, Citrix NetScaler ADC ve NetScaler ağ geçidi, yük dengeleme, güvenlik duvarı uygulaması, trafik yönetimi, VPN ve kullanıcı kimlik doğrulaması için kullanılan ağ cihazlarını etkileyen kimlik doğrulanmamış tamponla ilgili bir güvenlik açığıdır.

NetScaler'ın Patched (13.1-48.47) ve yamalı versiyonlarını (13.1-49.15) analiz ederek, AssetNote 50 fonksiyon değişikliği buldu.

Bu işlevler arasında araştırmacılar, bir yanıt üretiminden önceki ek sınır kontrolleri içeren iki ('ns_aaa_oauth_send_openid_config' ve 'ns_aaa_oauthrp_send_openid_config') buldular.

Bu işlevler, OpenID yapılandırması için oluşturulan JSON yüküne uygun verileri eklemek için 'snprintf' kullanır. Önlem ön sürümünde, yanıt hemen kontrol olmadan gönderilir.

Güvenlik açığı, SNPrintf işlevinin dönüş değerinden ortaya çıkar, bu da kullanılırsa aşırı okunmaya yol açabilir.

Yamalı sürüm, bir yanıtın yalnızca Snprintf 0x20000'den daha düşük bir değer döndürmesi durumunda gönderilmesini sağlar.

Bu bilgiyle donanmış olan AssetNote'un analistleri, savunmasız NetScaler uç noktalarından yararlanmaya çalıştılar.

Bu işlem sırasında, yükü oluşturmak için kullanılan ana bilgisayar adı değerinin HTTP ana bilgisayar başlığından geldiğini, bu nedenle erişmek için yönetici haklarına ihtiyaç duymadığını bulmuşlardır.

Ayrıca, ana bilgisayar adı altı kez yüke eklenir. Bu nedenle, sömürüsü, arabellek sınırını aşmayı mümkün kılar ve uç noktayı arabellek içeriğine ve bitişik belleğe yanıt vermeye zorlar.

Rapordaki AssetNote, "JSON yükünden hemen sonra çok fazla sızdırılmış bellek görebiliyorduk."

Diyerek şöyle devam etti: "Birçoğu null bayt olsa da, yanıtta şüpheli görünümlü bilgiler vardı."

Güvenlik açığını test etmek için binlerce kez kullanarak, analistler sürekli olarak bir oturum çerezi olan 32-65 bayt uzun altı altıgen bir ipi buldular.

Çerezi almak, saldırganların hesapları kaçırmasını ve savunmasız cihazlara sınırsız erişim elde etmesini mümkün kılar.

Artık bir CVE-2023-4966 istismarı kamuya açık olduğuna göre, tehdit aktörlerinin kurumsal ağlara ilk erişim elde etmek için Citrix NetScaler cihazlarını hedeflemelerini artırması bekleniyor.

Tehdit İzleme Hizmeti Shadowserver, AssetNote'un POC'sinin yayınlanmasının ardından sömürü denemelerinin artışlarını rapor eder, böylece kötü niyetli etkinlik zaten başladı.

Bu tür güvenlik açıkları fidye yazılımı ve veri hırsızlığı saldırıları için yaygın olarak kullanıldığından, sistem yöneticilerinin kusuru çözmek için hemen yamalar dağıtmaları şiddetle tavsiye edilir.

Son zamanlarda yamalı Citrix NetScaler Bug, Ağustos ayından bu yana sıfır gün olarak sömürüldü

Saldırılarda sömürülen kritik WS_FTP Bug için kullanılabilir istismar

Yeni kritik Citrix NetScaler Flaw, 'hassas' verileri ortaya çıkarır

Büyük Dağıtımlarda Kök Veren Linux Kususu için Serbest Yardım

Sahte Winrar Konsept Kanıtı İstismar Drops Venomrat kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts