BDU:2022-07316 (CVE-2022-27518) — уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller)

По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.

Критический — 9.8/10 Существует эксплойт Есть инциденты ИБ Устранена

Уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller), системы контроля доступа к виртуальной среде Citrix Gateway (ранее Citrix NetScaler Gateway) связана с недостаточным контролем ресурса в период его существования. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Citrix Gateway (Citrix Systems) — версии от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32; Citrix ADC (Citrix Systems) — версии от 12.1 до 12.1-55.291, от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32
  • Что делать: уязвимость устранена производителем — применить исправления: support.citrix.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2022-07316 · CVE-2022-27518
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller), системы контроля доступа к виртуальной среде Citrix Gateway (ранее Citrix NetScaler Gateway), позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 19.12.2022 · Обновлена ФСТЭК: 24.09.2024 · Выявлена: 13.12.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-664 — недостаточный контроль ресурса в период его существования
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование сроками и состоянием

Уязвимое ПО

  • Citrix Gateway (Citrix Systems) — версии от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • Citrix ADC (Citrix Systems) — версии от 12.1 до 12.1-55.291, от 12.1 до 12.1-65.25, от 13.0 до 13.0-58.32 · сетевое программное средство

Возможные меры по устранению уязвимости

Обновление.

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование многофакторной аутентификации в Citrix ADC
  • использование виртуальных частных сетей для организации удаленного доступа (VPN)
  • ограничение доступа из внешних сетей (Интернет).
    Устройство является уязвимым в случае наличия в файле ns.conf следующих команд:
    add authentication samlAction
    add authentication samlIdPProfile
    Сигнатуры Yara-правил, используемые для выявления вредоносных программ, эксплуатирующих уязвимость:
    rule tricklancer_a {
    strings:
    $str1 = "//var//log//ns.log" nocase ascii wide
    $str2 = "//var//log//cron" nocase ascii wide
    $str3 = "//var//log//auth.log" nocase ascii wide
    $str4 = "//var//log//httpaccess-vpn.log" nocase ascii wide
    $str5 = "//var//log//nsvpn.log" nocase ascii wide
    $str6 = "TF:YYYYMMddhhmmss" nocase ascii wide
    $str7 = "//var//log//lastlog" nocase ascii wide
    $str8 = "clear_utmp" nocase ascii wide
    $str9 = "clear_text_http" nocase ascii wide
    condition:
    7 of ($str*)
    }
    rule tricklancer_b {
    strings:
    $str1 = "nsppe" nocase ascii wide
    $str2 = "pb_policy -h nothing" nocase ascii wide
    $str3 = "pb_policy -d" nocase ascii wide
    $str4 = "findProcessListByName" nocase ascii wide
    $str5 = "restoreStateAndDetach" nocase ascii wide
    $str6 = "checktargetsig" nocase ascii wide
    $str7 = "DoInject" nocase ascii wide
    $str8 = "DoUnInject" nocase ascii wide
    condition:
    7 of ($str*)
    }
    rule tricklancer_c {
    strings:
    $str1 = "is_path_traversal_or_vpns_attack_request" nocase ascii wide
    $str2 = "ns_vpn_process_unauthenticated_request" nocase ascii wide
    $str3 = "mmapshell" nocase ascii wide
    $str4 = "DoUnInject" nocase ascii wide
    $str5 = "CalcDistanse" nocase ascii wide
    $str6 = "checkMyData" nocase ascii wide
    $str7 = "vpn_location_url_len" nocase ascii wide
    condition:
    5 of ($str*)
    }
    Использование рекомендаций производителя:
    support.citrix.com/article/CTX474995/citrix-adc-and-citri…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: