
Reproduktions-Toolkit für die Speicherauslese-Schwachstelle CVE-2025-5777 (CitrixBleed 2) in Citrix NetScaler ADC/Gateway. Enthält PoC, Details zu betroffenen Versionen und Methodik zur Session-Übernahme.
CVSS 9.3 — Kritisch — Aktive Ausnutzung in freier Wildbahn
CitrixBleed 2 ist eine Schwachstelle zur Speicher-Offenlegung in Citrix NetScaler ADC und NetScaler Gateway. Eine unzureichende Eingabevalidierung im Authentifizierungs-Endpoint verursacht einen Out-of-bounds-Read (CWE-125), der es einem nicht authentifizierten Angreifer ermöglicht, sensible Speicherinhalte preiszugeben — einschließlich Sitzungscookies, kryptografischem Material und anderen Geheimnissen.
| Feld | Wert |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 (Kritisch) |
| CWE | 125 — Out-of-bounds Read |
| Betroffen | NetScaler ADC / Gateway (spezifische Versionen unten) |
| Ausnutzung | In freier Wildbahn bestätigt |
| Entdeckt | 2025 |
| Typ | Speicher-Offenlegung / Informationsleck |
Die Schwachstelle befindet sich im Authentifizierungs-Endpoint:
POST /p/u/doAuthentication.do
Durch das Senden einer Anfrage mit einem leeren login-Parameter wird die Eingabevalidierung des Servers umgangen, wodurch nicht initialisierter Speicher in die Antwort kopiert wird. Die geleakten Daten erscheinen innerhalb von <InitialValue>-XML-Elementen in der HTTP-Antwort.
Ein Angreifer kann das Speicherleck mit einem Session-Hijacking-Angriff kombinieren, indem er NSC_AAAC-Sitzungscookies aus dem geleakten Speicher extrahiert.
NSC_AAAC, NSC_TEMP, usw.)Nur Appliances, die als Gateway (VPN / ICA / CVPN / RDP-Proxy) oder als AAA-virtueller Server konfiguriert sind, sind betroffen. Der Appliance-Modus (L2/L3) ist nicht verwundbar.
/p/u/doAuthentication.do mit einem leeren login-Parameter.<InitialValue>-Elemente.NSC_AAAC-Cookie gefunden wird, verwende es, um die Sitzung des Opfers zu übernehmen.POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded
login=&passwd=foo
Die Antwort enthält <InitialValue>-Tags mit geleakten Speicherinhalten. Auf einem gepatchten System sollte <InitialValue> einfach leer sein.
/p/u/doAuthentication.do mit leeren Parametern.| Produkt | Verwundbar | Behoben |
|---|
| NetScaler ADC 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler ADC 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler ADC 13.0 | < 13.0-92.24 | 13.0-92.24+ |
| NetScaler Gateway 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler Gateway 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler Gateway 13.0 | < 13.0-92.24 | 13.0-92.24+ |