BDU:2022-07316 (CVE-2022-27518) — уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller)
По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.
Критический — 9.8/10 Существует эксплойт Есть инциденты ИБ Устранена
Уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller), системы контроля доступа к виртуальной среде Citrix Gateway (ранее Citrix NetScaler Gateway) связана с недостаточным контролем ресурса в период его существования. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Citrix Gateway (Citrix Systems) — версии от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32; Citrix ADC (Citrix Systems) — версии от 12.1 до 12.1-55.291, от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32
- Что делать: уязвимость устранена производителем — применить исправления: support.citrix.com
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2022-07316 · CVE-2022-27518 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller), системы контроля доступа к виртуальной среде Citrix Gateway (ранее Citrix NetScaler Gateway), позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 19.12.2022 · Обновлена ФСТЭК: 24.09.2024 · Выявлена: 13.12.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-664 — недостаточный контроль ресурса в период его существования |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование сроками и состоянием |
Уязвимое ПО
- Citrix Gateway (Citrix Systems) — версии от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- Citrix ADC (Citrix Systems) — версии от 12.1 до 12.1-55.291, от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32 · сетевое программное средство
Возможные меры по устранению уязвимости
Обновление.
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
- использование многофакторной аутентификации в Citrix ADC
- использование виртуальных частных сетей для организации удаленного доступа (VPN)
- ограничение доступа из внешних сетей (Интернет).
Устройство является уязвимым в случае наличия в файле ns.conf следующих команд:
add authentication samlAction
add authentication samlIdPProfile
Сигнатуры Yara-правил, используемые для выявления вредоносных программ, эксплуатирующих уязвимость:
rule tricklancer_a {
strings:
$str1 = "//var//log//ns.log" nocase ascii wide
$str2 = "//var//log//cron" nocase ascii wide
$str3 = "//var//log//auth.log" nocase ascii wide
$str4 = "//var//log//httpaccess-vpn.log" nocase ascii wide
$str5 = "//var//log//nsvpn.log" nocase ascii wide
$str6 = "TF:YYYYMMddhhmmss" nocase ascii wide
$str7 = "//var//log//lastlog" nocase ascii wide
$str8 = "clear_utmp" nocase ascii wide
$str9 = "clear_text_http" nocase ascii wide
condition:
7 of ($str*)
}
rule tricklancer_b {
strings:
$str1 = "nsppe" nocase ascii wide
$str2 = "pb_policy -h nothing" nocase ascii wide
$str3 = "pb_policy -d" nocase ascii wide
$str4 = "findProcessListByName" nocase ascii wide
$str5 = "restoreStateAndDetach" nocase ascii wide
$str6 = "checktargetsig" nocase ascii wide
$str7 = "DoInject" nocase ascii wide
$str8 = "DoUnInject" nocase ascii wide
condition:
7 of ($str*)
}
rule tricklancer_c {
strings:
$str1 = "is_path_traversal_or_vpns_attack_request" nocase ascii wide
$str2 = "ns_vpn_process_unauthenticated_request" nocase ascii wide
$str3 = "mmapshell" nocase ascii wide
$str4 = "DoUnInject" nocase ascii wide
$str5 = "CalcDistanse" nocase ascii wide
$str6 = "checkMyData" nocase ascii wide
$str7 = "vpn_location_url_len" nocase ascii wide
condition:
5 of ($str*)
}
Использование рекомендаций производителя:
support.citrix.com/article/CTX474995/citrix-adc-and-citri…



