Citrix, yöneticileri eleştirel ADC, Gateway Auth Bypass yamaya çağırıyor

3 yıl önce

Citrix, müşterileri Citrix ADC ve Citrix Gateway'de kritik bir kimlik doğrulama bypass güvenlik açığı için güvenlik güncellemeleri yüklemeye çağırıyor.

Belirli konfigürasyonlar altında, üç güvenlik açığı saldırganların cihaza yetkisiz erişim kazanmasını, uzak masaüstü devralmasını gerçekleştirmesini veya giriş kabarık kuvvet korumasını atlamasını sağlayabilir.

"Yalnızca bir ağ geçidi olarak çalışan cihazların (SSL VPN işlevselliğini kullanan veya kimlik doğrulama etkinleştirilmiş bir ICA proxy olarak dağıtılan cihazların) kritik bir şiddet güvenlik açığı olarak derecelendirilen ilk sayıdan etkilendiğini unutmayın." .

Citrix Gateway, kimlik ve erişim yönetimi yetenekleriyle güvenli uzaktan erişim sağlayan, bulutta veya şirket içi şirket sunucularında güvenli uzaktan erişim sağlayan bir SSL VPN hizmetidir.

Citrix ADC, işletmede dağıtılan bulut uygulamaları için yük dengeleyici bir çözümdür ve kesintisiz kullanılabilirlik ve optimal performans sağlar.

Her iki ürün de dünya çapında kuruluşlar tarafından yaygın olarak kullanılmaktadır ve üç kusur, satıcı tarafından aktif olarak desteklenen akımı ve önceki sürümleri etkiler.

Hem Citrix Gateway hem de Citrix ADC'yi etkileyen üç güvenlik açığı şunlardır:

CVE-2022-27510: Alternatif bir yol veya kanal kullanarak kritik-şiddetli kimlik doğrulama atlama, yalnızca cihaz VPN (Gateway) olarak yapılandırılırsa kullanılabilir.

CVE-2022-27513: Veri özgünlüğünün yetersiz doğrulanması, kimlik avı ile uzaktan masaüstü devralmasına izin verir. Kusur, yalnızca cihaz VPN (Ağ Geçidi) olarak yapılandırılmışsa ve RDP Proxy işlevselliği yapılandırılırsa kullanılabilir.

CVE-2022-27516: Giriş kabarık kuvvet koruma mekanizması hatası atışına izin veriyor. Bu güvenlik açığı yalnızca cihaz VPN (Gateway) veya AAA sanal sunucusu olarak “Max Giriş Denemeleri” yapılandırmasıyla yapılandırılırsa kullanılabilir.

Citrix, "Citrix ADC ve Citrix Gateway'in etkilenen müşterilerinin, Citrix ADC veya Citrix Gateway'in ilgili güncellenmiş sürümlerini mümkün olan en kısa sürede yüklemeleri öneriliyor."

Yukarıdaki kusurlar aşağıdaki ürün sürümlerini etkiler:

Citrix aletlerini yöneten bu ürün sürümlerinin kullanıcılarının kullanıcılarının en son kullanılabilir sürüme en kısa sürede yükseltilmesi gerekir.

Bulut tabanlı yönetim hizmetleri için Citrix'e güvenen müşterilerin, satıcı güvenlik güncellemelerini zaten uyguladığı için herhangi bir işlem yapmasına gerek yoktur.

Yaşamın sonuna ulaşan 12.1'den önceki ürün sürümleri hakkındaki bilgilerin mevcut olmadığını unutmayın, bu nedenle hala bu sürümleri kullanan müşterilerin desteklenen bir sürüme yükseltilmesi önerilir.

VMware, uzaktan erişim aracında üç kritik otorite baypas hatasını düzeltiyor

Aruba, EdgeConnect'te kritik RCE ve Auth baypas kusurlarını düzeltir

Lenovo, UEFI Güvenli Önyükleme devre dışı bırakmak için kullanılabilecek kusurları düzeltiyor

Microsoft Kasım 2022 Patch Salı Düzeltmeleri 6 Sıralı Sıfır Günleri, 68 Kusur

Microsoft, saldırılarda sömürülen sıfır günleri proxynotshell değişimini düzeltir

Kaynak: Bleeping Computer

More Posts