Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-5777 — Python-Exploit für CVE-2025-5777 (CitrixBleed 2) Speicherleck in Citrix NetScaler. Sendet fehlerhafte POST-Anfragen, um pro Anfrage ~127 Bytes RAM auszulesen, wobei Sitzungstoken, Anmeldedaten und andere sensible Daten aus nicht initialisiertem Speicher extrahiert werden. | Kitploit
Tools/GitHubGitHub/rashedhasan090/cve-2025-5777
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubrashedhasan090/cve-2025-5777

CVE-2025-5777

Python-Exploit für CVE-2025-5777 (CitrixBleed 2) Speicherleck in Citrix NetScaler. Sendet fehlerhafte POST-Anfragen, um pro Anfrage ~127 Bytes RAM auszulesen, wobei Sitzungstoken, Anmeldedaten und andere sensible Daten aus nicht initialisiertem Speicher extrahiert werden.

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-5777 Citrix NetScaler Speicherleck-Exploit

[!WARNING] Dieses Skript ist ausschließlich für Bildungs- und Forschungszwecke bestimmt. Verwenden Sie es nicht gegen Systeme ohne ausdrückliche Genehmigung. Unautorisierter Zugriff oder Tests sind illegal und unethisch. Lesen Sie den vollständigen HAFTUNGSAUSSCHLUSS, bevor Sie dieses Skript verwenden.

Übersicht

Dieses Projekt demonstriert eine Speicherleck-Schwachstelle (CVE-2025-5777), die in Citrix NetScaler-Appliances gefunden wurde. Die Schwachstelle resultiert aus einer unsachgemäßen Handhabung von nicht initialisiertem Speicher beim Parsen fehlerhafter POST-Daten, insbesondere des login-Parameters. Sie ist weithin als CitrixBleed 2 bekannt, aufgrund ihrer starken Ähnlichkeit mit der berüchtigten CVE-2023-4966 (ursprüngliches CitrixBleed), die 2023 massiv ausgenutzt wurde.

Wenn das Feld login ohne Gleichheitszeichen oder Wert enthalten ist, wird ein Teil des nicht initialisierten Stapelspeichers innerhalb des <InitialValue>-Tags in der XML-Antwort zurückgegeben.

2025-07-08_23-17

Durchgesickerte Daten: Jede HTTP-Anfrage kann etwa 127 Byte RAM-Inhalt preisgeben. Durch Wiederholung dieser Anfragen können Angreifer sensible Daten aus dem Speicher sammeln, darunter:

  • Sitzungstoken (ermöglicht Session-Hijacking und Umgehung von MFA).
  • Authentifizierungsdaten.
  • Teile vorheriger HTTP-Anfragen.
  • Klartext-Zugangsdaten.
  • Andere vertrauliche Informationen.

Skriptverwendung

Anforderungen / Abhängigkeiten

root@kitploit:~
pip3 install aiohttp colorama

Skript ausführen

root@kitploit:~
python3 exploit.py <URL> [Optionen]

Befehlszeilenoptionen

root@kitploit:~
positionale Argumente:
  url                   Basis-URL (z. B. http://target.com)

optionale Argumente:
  -h, --help            Hilfemeldung anzeigen
  -v, --verbose         Debug-Ausgabe aktivieren
  -p, --proxy PROXY     HTTP-Proxy-URL (z. B. http://127.0.0.1:8080)
  -t, --threads N       Anzahl gleichzeitiger Threads (Standard: 10)
  -d, --delay SEKUNDEN  Verzögerung zwischen Anfragebatches in Sekunden (Standard: 1.0)
  --max-requests N      Maximale Anzahl zu sendender Anfragen (Standard: unbegrenzt)
  -e, --endpoints PFAD  Zusätzliche zu testende Endpunkte (mehrere Angaben möglich)
  --no-save             Daten beim Beenden nicht in Dateien speichern

Beispiele

Grundlegende Verwendung:

root@kitploit:~
python3 exploit.py http://target.com

Ausführlicher Modus mit Proxy:

root@kitploit:~
python3 exploit.py http://target.com -v -p http://127.0.0.1:8080

Hohe Parallelität mit Ratenbegrenzung:

root@kitploit:~
python3 exploit.py http://target.com -t 20 -d 0.5

Begrenzte Anfragen mit mehreren Endpunkten:

root@kitploit:~
python3 exploit.py http://target.com --max-requests 1000 -e /p/u/doAuthentication.do /api/auth

Hilfe:

root@kitploit:~
python3 exploit.py -h

Erweiterte Funktionen

Diese verbesserte Version umfasst:

🔍 Mustererkennung

  • Automatische Erkennung von Sitzungstoken (NSC_*, NSC_TASS, NSC_AAAC-Muster)
  • Identifizierung von Zugangsdaten (Benutzername:Passwort, Basic Auth)
  • Finden von IP-Adressen, E-Mail-Adressen, URLs
  • Erkennung von Base64-, Hex-Strings, JSON-Daten
  • Hervorhebung von Mustern in der Hex-Dump-Ausgabe

📊 Statistikverfolgung

  • Echtzeit-Statistikanzeige
  • Erfolgsrate, Leckrate, Fehlerverfolgung
  • Zähler für durchgesickerte Bytes
  • Erkennung eindeutiger Lecks (MD5-Hashing)
  • Zählung der Mustererkennungen

💾 Datensammlung & Export

  • Automatisches Speichern der Daten beim Beenden (Strg+C)
  • JSON-Export mit vollständigen Metadaten
  • CSV-Export für Tabellenkalkulationsanalyse
  • Separate Sitzungstoken-Datei
  • Textdatei mit rohen Lecks
  • Zeitgestempelte Ausgabeverzeichnisse

🎯 Extraktion von Sitzungstoken

  • Automatische Erkennung von Citrix-Sitzungstoken
  • Deduplizierung gefundener Token
  • Getrennte Speicherung und Export von Token
  • Tokenanzahl-Verfolgung

🔐 Extraktion von Zugangsdaten

  • Dekodierung von Basic Auth
  • Erkennung von Benutzername:Passwort-Mustern
  • Speicherung und Export von Zugangsdaten

📈 Verbesserte Ausgabe

  • Farbcodierte Hex-Dumps
  • Musterhervorhebung in der Ausgabe
  • Detaillierte Zusammenfassungen der Lecks
  • Periodische Fortschrittsaktualisierungen
  • Umfassende Statistiken beim Beenden

⚙️ Erweiterte Konfiguration

  • Testen mehrerer Endpunkte
  • Konfigurierbare Anfragelimits
  • Anpassbare Verzögerungen zwischen Batches
  • Bessere Fehlerbehandlung und Wiederherstellung
  • Sanftes Herunterfahren mit Datenspeicherung

Funktionsweise

Dieses erweiterte Python-Skript:

  • Sendet wiederholte fehlerhafte POST-Anfragen an anfällige Endpunkte
  • Parst XML-Antworten auf <InitialValue>-Tags
  • Extrahiert durchgesickerten Speicherinhalt
  • Analysiert Daten auf sensible Muster (Token, Zugangsdaten usw.)
  • Zeigt Ergebnisse im verbesserten Hex-Dump-Format mit Hervorhebung an
  • Verfolgt Statistiken und eindeutige Lecks
  • Speichert gesammelte Daten automatisch in mehreren Formaten
  • Unterstützt Proxy, Threading, Ratenbegrenzung und ausführliche Ausgabe

Auswirkungen

  • Session-Hijacking: Das Hauptproblem ist der Diebstahl von Sitzungstoken, der es Angreifern ermöglicht, aktive Benutzersitzungen zu übernehmen und unbefugten Zugriff auf kritische Systeme zu erhalten, selbst wenn eine Multi-Faktor-Authentifizierung (MFA) aktiviert ist.
  • Umgehung der Authentifizierung: Gestohlene Sitzungstoken oder Zugangsdaten können verwendet werden, um den Authentifizierungsprozess vollständig zu umgehen.
  • Offenlegung von Daten: Vertrauliche Informationen im Speicher können offengelegt werden.

Screenshot 2025-07-08 232248

Abwehr & Schadensbegrenzung

  • Aktualisieren Sie sofort auf die neueste sichere Firmware.
  • Überwachen Sie auf abnormale POST-Anfragemuster.

Referenz

  • watchTowr Blogbeitrag – Ursprüngliche Analyse
Tool herunterladen