
Skript zur Überprüfung von CVE-2023-3519 auf Backdoors
Dieses Skript ist ein grundlegender Citrix-Scanner für CVE-2023-3519. Wir versuchen, anfällige Citrix-Gateways/ADCs zu identifizieren, indem wir die HTTP-Header untersuchen.
Während unserer Analyse dieser Schwachstelle ist uns und unseren Freunden beim CERT-Verbund aufgefallen, dass unsere gepatchten Systeme denselben Last-Modified-Zeitstempel im HTTP-Header aufwiesen.
Beachte, dass Reverse-Proxys und stark individualisierte Startseiten die Ergebnisse verändern können. In diesem Fall prüfen wir, ob der Zeitstempel veränderlich ist. Ist er es nicht und ist der Zeitstempel neuer als der 18. Juli 2023, wurde der Server wahrscheinlich gepatcht. Dieses Skript sollte nicht deine einzige Methode sein, um zu überprüfen, dass du nicht anfällig bist.
Unsere derzeit bekannten Zeitstempel sind:
| Patch | Last-Modified Timestamp |
|---|---|
| 13.1-49.13 | Mon, 10 Jul 2023 17:41:17 GMT |
| 13.1-49.13 | Mon, 10 Jul 2023 18:36:14 GMT |
| 13.0-91.13 | Fri, 07 Jul 2023 15:39:40 GMT |
Klonen des Repositorys:
git clone https://github.com/telekom-security/cve-2023-3519-citrix-scanner
cd cve-2023-3519-citrix-scanner
Erstelle eine Datei namens targets.txt, die deine Ziele zeilenweise enthält.
Ein Beispiel findest du in targets.txt.example.
Führe das Skript aus.
Florian Roth hat eine Liste weiterer Ressourcen zu dieser Schwachstelle veröffentlicht: https://twitter.com/cyb3rops/status/1682297555424628736