TGViewer
Четыре луча Четыре луча @four_rays · 4.02K subscribers
Post #118 2.75K
Критическая уязвимость в Citrix NetScaler ADC and Gateway CVE-2025-5777 😳

CVE-2025-5777, известная как CitrixBleed 2, — это уязвимость утечки памяти во время парсинга некоторых POST-запросов, в частности из-за параметра login. Уязвимость затрагивает NetScaler ADC и Gateway в версиях до выхода следующих патчей: 14.1 до 14.1-43.56, 13.1 до 13.1-58.32. В том числе вариации FIPS и NDcPP для версий 13.1 и 12.1.

🫡 Метрики
Base core: 9,3
CWE:
CWE-908
CWE-457
CWE-125

🫡 Суть уязвимости

— Уязвимость возникает, когда отправляют POST-запрос c параметром login, но без знака равенства и значения.
— В ответе сервера в XML-элементе <InitialValue> возвращается фрагмент содержимого неинициализированной памяти процесса.
— Каждая такая операция может сливать примерно до 127 байт содержимого, что позволяет постепенно получать различные чувствительные данные из памяти.

🫡 Как работает эксплуатация
— Отправляется специально сконструированный POST-запрос на эндпоинт /p/u/doAuthentication.do без необходимости аутентификации.
— В параметр login передаётся строка без знака равенства и значения, login может передаваться в разном регистре, например, Login. Как раз такая атака на скриншоте.

Первые упоминания о PoC появились около трёх недель назад, но в сети до сих пор находят уязвимые устройства. На сегодня известно о 14 публичных эксплойтах и двух шаблонах для сканера уязвимости Nuclei. Самый свежий эксплойт опубликован четыре дня назад. Настоятельно рекомендуем обновиться 😳

🫡 Как защититься
На WAF можно написать правило, которое блокирует POST-запросы на URI /p/u/doAuthentication.do c Body, состоящим только из параметра login в разных регистрах.
  • 🔥 8
  • 👍 5
  • 🤔 4
  • ❤ 2
  • 👾 2
  • 🤬 1
  • 🤩 1
More from @four_rays
  1. Sep 14, 2026💣 Ржавый код: почему все переходят на Rust и когда аналитику можно его не реверсить Rust…
  2. Sep 11, 2026😳 DFIR diggin’ deeper: неочевидные источники артефактов при расследовании атак Когда стан…
  3. Sep 7, 2026😀 Call for Papers на технострим SOC Forum 2026 еще открыт! Темы: 1️⃣ Offense: актуальные…
  4. Aug 31, 2026☀️ Zimbra, все еще скрывающая боль Ранее мы уже рассказывали о расследовании «Zimbra, скры…
  5. Aug 19, 2026💡 Разберемся с непопулярными артефактами на OffZone 2026 Выбираете, какие выступления пос…
  6. Aug 17, 2026😀 Admin may cry CVE-2026-41452 — уязвимость, позволяющая перезаписать данные администрато…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →