Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/razureink/cve-2025-5777-citrixbleed2_reproduction
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubrazureink/cve-2025-5777-citrixbleed2_reproduction

cve-2025-5777-citrixbleed2_reproduction

Reproduktions-Toolkit für die Speicherauslese-Schwachstelle CVE-2025-5777 (CitrixBleed 2) in Citrix NetScaler ADC/Gateway. Enthält PoC, Details zu betroffenen Versionen und Methodik zur Session-Übernahme.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
2vor 1 MonatNoch nicht geprüft
Teilen

CVE-2025-5777 — CitrixBleed 2 (Citrix NetScaler Speicher-Offenlegung)

CVSS 9.3 — Kritisch — Aktive Ausnutzung in freier Wildbahn

CitrixBleed 2 ist eine Schwachstelle zur Speicher-Offenlegung in Citrix NetScaler ADC und NetScaler Gateway. Eine unzureichende Eingabevalidierung im Authentifizierungs-Endpoint verursacht einen Out-of-bounds-Read (CWE-125), der es einem nicht authentifizierten Angreifer ermöglicht, sensible Speicherinhalte preiszugeben — einschließlich Sitzungscookies, kryptografischem Material und anderen Geheimnissen.

Übersicht

FeldWert
CVECVE-2025-5777
CVSS9.3 (Kritisch)
CWE125 — Out-of-bounds Read
BetroffenNetScaler ADC / Gateway (spezifische Versionen unten)
AusnutzungIn freier Wildbahn bestätigt
Entdeckt2025
TypSpeicher-Offenlegung / Informationsleck

Technische Details

Die Schwachstelle befindet sich im Authentifizierungs-Endpoint:

root@kitploit:~
POST /p/u/doAuthentication.do

Durch das Senden einer Anfrage mit einem leeren login-Parameter wird die Eingabevalidierung des Servers umgangen, wodurch nicht initialisierter Speicher in die Antwort kopiert wird. Die geleakten Daten erscheinen innerhalb von <InitialValue>-XML-Elementen in der HTTP-Antwort.

Ein Angreifer kann das Speicherleck mit einem Session-Hijacking-Angriff kombinieren, indem er NSC_AAAC-Sitzungscookies aus dem geleakten Speicher extrahiert.

Was geleakt wird

  • Sitzungscookies (NSC_AAAC, NSC_TEMP, usw.)
  • Interne IP-Adressen
  • Stack-/Heap-Fragmente
  • Kryptografisches Schlüsselmaterial (in einigen Leaks beobachtet)
  • Sitzungstoken anderer Benutzer

Betroffene Versionen

Nur Appliances, die als Gateway (VPN / ICA / CVPN / RDP-Proxy) oder als AAA-virtueller Server konfiguriert sind, sind betroffen. Der Appliance-Modus (L2/L3) ist nicht verwundbar.

Reproduktionsschritte

  1. Identifiziere einen Citrix NetScaler ADC/Gateway, auf dem eine verwundbare Version läuft.
  2. Verifiziere, dass der Gateway- oder AAA-virtueller-Server-Modus konfiguriert ist.
  3. Sende eine POST-Anfrage an /p/u/doAuthentication.do mit einem leeren login-Parameter.
  4. Erfasse die HTTP-Antwort und extrahiere die Werte der <InitialValue>-Elemente.
  5. Untersuche die geleakten Daten auf Sitzungscookies und andere Geheimnisse.
  6. Wenn ein NSC_AAAC-Cookie gefunden wird, verwende es, um die Sitzung des Opfers zu übernehmen.

PoC

root@kitploit:~
POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded

login=&passwd=foo

Die Antwort enthält <InitialValue>-Tags mit geleakten Speicherinhalten. Auf einem gepatchten System sollte <InitialValue> einfach leer sein.

Gegenmaßnahmen

  1. Führe ein Upgrade auf die oben aufgeführte gepatchte Firmware-Version durch.
  2. Mache alle aktiven Sitzungen ungültig, nachdem du gepatcht hast, um sicherzustellen, dass geleakte Token nicht mehr gültig sind.
  3. Falls ein sofortiges Patchen nicht möglich ist, beschränke den Zugriff auf die Verwaltungsschnittstelle und die Authentifizierungs-Endpoints über ACL- oder WAF-Regeln.
  4. Überwache auf Anzeichen von Ausnutzung — unerwartete Anfragen an /p/u/doAuthentication.do mit leeren Parametern.

Referenzen

  • Citrix-Sicherheitshinweis: https://support.citrix.com/article/CTX691608
  • CVE-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • NVD: https://nvd.nist.gov/
Tool herunterladen
ProduktVerwundbarBehoben
NetScaler ADC 14.1< 14.1-30.5914.1-30.59+
NetScaler ADC 13.1< 13.1-56.2713.1-56.27+
NetScaler ADC 13.0< 13.0-92.2413.0-92.24+
NetScaler Gateway 14.1< 14.1-30.5914.1-30.59+
NetScaler Gateway 13.1< 13.1-56.2713.1-56.27+
NetScaler Gateway 13.0< 13.0-92.2413.0-92.24+