بحرانی Criticalهشدارهای فوریبهره‌برداری فعالمحتوای نمونه

هشدار فوری: افشای نشست‌ها در NetScaler ADC و NetScaler Gateway (Citrix Bleed)

شناسه هشدار: آپا-۱۴۰۲-۱۲۲۴انتشار: ۱۸ مهر ۱۴۰۲آخرین به‌روزرسانی: ۱۸ مهر ۱۴۰۲

خلاصه هشدار

آسیب‌پذیری CVE-2023-4966 در تجهیزات NetScaler ADC و NetScaler Gateway که به‌صورت Gateway یا سرور مجازی AAA پیکربندی شده‌اند، امکان افشای اطلاعات حساس حافظه از جمله توکن‌های نشست را فراهم می‌کند. مهاجم می‌تواند با این توکن‌ها نشست کاربران را، حتی با وجود احراز هویت چندعاملی، در اختیار بگیرد. بهره‌برداری فعال از این آسیب‌پذیری گزارش شده است.

سطح اهمیت
بحرانی Criticalامکان نفوذ گسترده یا اجرای کد از راه دور بدون پیش‌نیاز؛ اقدام فوری لازم است.
امتیاز CVSS
CVSS9.4
شناسه CVE
CVE-2023-4966
وضعیت
فعال
تاریخ انتشار

محصولات یا سامانه‌های تحت تأثیر

  • NetScaler ADC و NetScaler Gateway نسخه 14.1 پیش از 14.1-8.50
  • NetScaler ADC و NetScaler Gateway نسخه 13.1 پیش از 13.1-49.15
  • NetScaler ADC و NetScaler Gateway نسخه 13.0 پیش از 13.0-92.19
  • NetScaler ADC 13.1-FIPS پیش از 13.1-37.164
  • NetScaler ADC 12.1-FIPS و 12.1-NDcPP پیش از 12.1-55.300
  • نسخه 12.1 که به پایان دوره پشتیبانی رسیده نیز آسیب‌پذیر است

شرح فنی

این آسیب‌پذیری از نوع خواندن خارج از محدوده حافظه است و به مهاجم بدون احراز هویت اجازه می‌دهد با ارسال درخواست دست‌کاری‌شده، بخشی از حافظه تجهیز را دریافت کند. این بخش از حافظه ممکن است شامل توکن نشست کاربران احراز هویت‌شده باشد.

با در اختیار داشتن توکن نشست، مهاجم بدون نیاز به نام کاربری، گذرواژه یا عامل دوم احراز هویت به نشست کاربر دسترسی پیدا می‌کند. از آنجا که این تجهیزات اغلب درگاه دسترسی راه دور به شبکه داخلی سازمان هستند، پیامد بهره‌برداری می‌تواند دسترسی گسترده به شبکه باشد.

امتیاز CVSS درج‌شده، امتیاز اعلام‌شده توسط تولیدکننده (CNA) است.

راهکار کاهش ریسک

  • تجهیزات را بی‌درنگ به نسخه‌های اصلاح‌شده ارتقا دهید.
  • پس از ارتقا، همه نشست‌های فعال و ماندگار را خاتمه دهید؛ زیرا توکن‌های سرقت‌شده پیش از وصله‌گذاری همچنان معتبر می‌مانند.
  • گزارش‌های دسترسی را برای نشست‌های مشکوک، ورود از نشانی‌های غیرمعمول و استفاده هم‌زمان از یک نشست بررسی کنید.
  • در صورت مشاهده نشانه نفوذ، سامانه‌های پشت تجهیز را از نظر حرکت جانبی مهاجم ارزیابی کنید و رخداد را گزارش دهید.

وصله و به‌روزرسانی

به نسخه‌های 14.1-8.50، 13.1-49.15، 13.0-92.19، 13.1-37.164 (FIPS) و 12.1-55.300 (FIPS/NDcPP) یا نسخه‌های بالاتر ارتقا دهید. نسخه‌های پایان‌پشتیبانی باید به نسخه پشتیبانی‌شده منتقل شوند. پس از ارتقا، خاتمه نشست‌ها طبق راهنمای تولیدکننده الزامی است.

منابع

این هشدار برای آگاهی‌رسانی منتشر شده است. پیش از اعمال وصله در محیط عملیاتی، آن را در محیط آزمایشی بررسی کنید. در صورت مشاهده نشانه‌های بهره‌برداری، رخداد را به مرکز گزارش دهید.