
Speicheroffengelegungsschwachstelle in Citrix NetScaler ADC und Gateway, wenn diese als Gateway konfiguriert sind (VPN-virtueller Server, ICA-Proxy, CVPN, RDP-Proxy).
Dieses Repository enthält einen erweiterten Proof-of-Concept-Scanner (PoC) für CVE-2025-5777, auch als CitrixBleed2 bezeichnet, eine Speicher-Offenlegungs-Schwachstelle, die Citrix NetScaler ADC und Gateway betrifft.
Ich habe einige Änderungen am ursprünglichen PoC vorgenommen. Dieses Skript basiert auf Forschungsergebnissen, die ursprünglich von WatchTowr Labs veröffentlicht wurden, mit Verbesserungen für eine tiefere Informationsgewinnung und eine sichere Speicherleck-Analyse.
Haftungsausschluss: Dieses Tool wird ausschließlich zu Bildungs- und autorisierten Testzwecken bereitgestellt. Die unbefugte Verwendung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal.
CVE-2025-5777 ist eine Speicher-Offenlegungs-Schwachstelle in Citrix NetScaler ADC und Gateway, wenn diese als Gateway konfiguriert sind (virtueller VPN-Server, ICA-Proxy, CVPN, RDP-Proxy).
Durch das Senden speziell gestalteter HTTP-POST-Anfragen an den Authentifizierungs-Endpunkt kann ein nicht authentifizierter Angreifer eine Speicher-Offenlegung auslösen – vertrauliche Daten aus dem Heap-Speicher werden dabei preisgegeben.
Dieses Problem ist eine Fortsetzung des ursprünglichen „CitrixBleed" (CVE-2023-4966) und wurde im Juli 2025 offengelegt.
/p/u/doAuthentication.doDie ursprüngliche Entdeckung und die eingehende Analyse wurden vom Forschungsteam der WatchTowr Labs durchgeführt. Dieser PoC wurde durch ihre Veröffentlichung inspiriert und von mir für erweiterte Erkennung, Beweissicherung und Speicheranalyse verbessert.
Nutzt die Speicher-Offenlegungs-Schwachstelle CVE-2025-5777 (CitrixBleed2) aus
Sammelt geleakte Speicherinhalte über speziell gestaltete POST /p/u/doAuthentication.do-Anfragen
Extrahiert vertrauliche Daten wie:
Zeigt TLS-Zertifikatsmetadaten an und protokolliert sie (Antragsteller, Aussteller, Gültigkeit)
Schwärzt automatisch bekannte Markennamen bestimmter Organisationen (z. B. durch Entfernen bestimmter Herstellernennungen)
Speichert Leaks mit einer zeitgestempelten Ausgabedatei, um Überschreiben zu verhindern
python3 cve-2025-5777.py -t <target> -r 5 -T 5 -v
python3 cve-2025-5777.py -l targets.txt -r 3 -T 10
python3 cve-2025-5777.py -t <target> -o custom_output.txt
Wenn -o nicht angegeben wird, wird automatisch eine zeitgestempelte Datei erstellt (z. B. citrix_leaks_20250705_154312.txt).
Das Tool sendet fehlerhafte Authentifizierungsanfragen an:
POST /p/u/doAuthentication.do HTTP/1.0
Mit einer kurzen Nutzlast und einem bestimmten User-Agent, um das Speicherleck auszulösen.
Es durchsucht die Rohantwort nach Daten mit hoher Entropie, Zertifikatsmetadaten und vertraulichen Inhalten (per Regex).
Dieses Repository wird unter der MIT-Lizenz veröffentlicht.
Bleiben Sie sicher. Testen Sie verantwortungsvoll.