Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-5777 — CVE-2025-5777 Forschungsbericht | Kitploit
Tools/GitHubGitHub/sentinel-aidefense/cve-2025-5777
SchwachstellenanalyseExploitationWebsicherheitBedrohungsanalyseLernen & BildungIncident Response
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

CVE-2025-5777 Forschungsbericht

Repository anzeigen
3vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-5777 — Citrix NetScaler "CitrixBleed 2" Speicher-Offenlegung

CVE CVSS CWE CISA KEV Status

Forschungsartikel von Sentinel AI Defense. Nur defensive Analyse — hier wird kein funktionierender Exploit oder PoC veröffentlicht.

Die Fortsetzung des ursprünglichen CitrixBleed: ein Out-of-Bounds-Read auf NetScaler ADC/Gateway-Authentifizierungsendpunkten, der einem nicht authentifizierten Angreifer Fragmente des Serverspeichers – einschließlich Sitzungstokens – direkt in der HTTP-Antwort liefert.

📄 Vollständiger Artikel: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


Übersicht

CVE-2025-5777 (allgemein als bezeichnet) ist eine Out-of-Bounds-Read-Sicherheitslücke (CWE-125 / CWE-457) in Citrix NetScaler ADC und NetScaler Gateway. Sie resultiert aus unzureichender Eingabevalidierung bei der Verarbeitung speziell gestalteter HTTP-Anfragen an Authentifizierungsendpunkte. Dies ermöglicht es einem nicht authentifizierten entfernten Angreifer, Fragmente des Serverspeichers abzurufen, einschließlich sensibler Daten wie Sitzungstokens (z.B. -Cookies).

Tool herunterladen
CitrixBleed 2
NSC_AAAC

Die Sicherheitslücke ist eine Weiterentwicklung des ursprünglichen CitrixBleed (CVE-2023-4966). Die Ausnutzung ermöglicht Session-Hijacking und MFA-Umgehung ohne weitere Interaktion. CVSS v3/v4-Score: 9.3 (Critical). Sie wurde am 10. Juli 2025 in den CISA-KEV-Katalog aufgenommen.

Betroffene Versionen

Angreifbar, wenn als Gateway (VPN-virtueller Server, ICA-Proxy, CVPN, RDP-Proxy) oder AAA-virtueller Server konfiguriert:

  • NetScaler ADC / Gateway 14.1 vor 14.1-43.56
  • 13.1 vor 13.1-58.32
  • 13.1-FIPS und NDcPP vor 13.1-37.235
  • 12.1-FIPS vor 12.1-55.328
  • EOL-Versionen 12.1 und 13.0

Gepatchte Builds wurden ab 17. Juni 2025 veröffentlicht (mit Updates Ende Juni / Anfang Juli).

Technische Analyse (Grundursache)

Der Fehler liegt im Authentifizierungsanforderungs-Handler (insbesondere im Endpunkt /p/u/doAuthentication.do). Bei der Verarbeitung von HTTP-POST-Anfragen mit einem fehlerhaften Parameter (z.B. login vorhanden, aber ohne korrekten Wert oder Gleichheitszeichen) überspringt der C-Code im Backend die ordnungsgemäße Initialisierung eines Stack-Buffers.

Infolgedessen gibt die Antwort (oft in einem XML-<InitialValue>-Tag) ~127 Bytes nicht initialisierten Stack-Speichers aus früheren Operationen zurück. Wiederholte Anfragen liefern unterschiedliche Speicherfragmente. Dies ist ein klassischer Fall der Verwendung einer nicht initialisierten Variablen kombiniert mit einem Out-of-Bounds-Read aufgrund fehlender Grenzprüfungen und Pufferlöschung.

Es ist keine Authentifizierung oder komplexe Interaktion erforderlich — der Leck tritt vor der Authentifizierung auf.

Angriffskette

  1. Der Angreifer sendet eine präparierte HTTP-POST-Anfrage an den verwundbaren Authentifizierungsendpunkt mit fehlerhaften Parametern.
  2. Der Server gibt durchgesickerte Speicherblöcke mit Sitzungstokens, Anmeldeinformationen oder anderen im Speicher befindlichen Daten zurück.
  3. Der Angreifer wiederholt gültige Sitzungs-Cookies (z.B. NSC_AAAC), um aktive VPN/Gateway-Sitzungen zu übernehmen, wobei MFA oft umgangen wird.
  4. Weiterer Zugriff auf interne Netzwerke oder laterale Bewegung.

Die Ausnutzung wurde bereits am 23. Juni 2025 in freier Wildbahn beobachtet (vor dem öffentlichen PoC am 4. Juli). Gezieltes Scannen und APT-Aktivitäten (einschließlich Zero-Day-Nutzung) wurden von GreyNoise, Amazon MadPot und anderen bestätigt.

Erkennungsleitfaden

  • Überwachen Sie auf anomale POST-Anfragen an /p/u/doAuthentication.do (oder ähnliche Authentifizierungsendpunkte) mit fehlerhaften Parametern (fehlende Werte, ungewöhnliche Header/Body-Strukturen).
  • Achten Sie auf wiederholte Anfragen von derselben Quelle, die unterschiedliche Antwortinhalte zurückgeben (Signatur eines Speicherlecks).
  • Erkennen Sie die Verwendung extrahierter NSC_AAAC-Cookies oder ungewöhnliche Sitzungsaktivitäten auf Gateway/VPN-Portalen.
  • Auf Netzwerkebene: unerwartete XML-Antworten mit binär aussehenden Daten in <InitialValue>-Tags.
  • Endpunktprotokolle auf NetScaler auf ungewöhnliche Authentifizierungsfehler oder speicherbezogene Anomalien.

YARA-Regeln und Snort/Suricata-Signaturen, die auf die Anforderungsmuster abzielen, sind in Forschungspublikationen verfügbar.

Indikatoren einer Kompromittierung

  • Bestimmte Anforderungsmuster an /p/u/doAuthentication.do mit Parametern wie login (ohne Wert).
  • Quell-IPs im Zusammenhang mit früher Ausnutzung (erste Wellen aus mit China verbundener Infrastruktur).
  • Durchgesickerte Sitzungs-Cookies, die mit NSC_AAAC= beginnen.
  • Verweise auf CitrixBleed 2-Tools/PoCs nach dem 4. Juli 2025.

Konsultieren Sie das Citrix-Sicherheitsbulletin und die CISA-Warnungen für vollständige, aktualisierte IoC-Listen.

Gegenmaßnahmen

  • Sofortige Patches auf die im Citrix-Advisory aufgeführten korrigierten Builds (keine wirksamen Workarounds verfügbar).
  • Schränken Sie die öffentliche Exposition von NetScaler Gateway/AAA-Schnittstellen ein, wo möglich (z.B. über WAF, Geo-Blocking oder VPN-Frontends).
  • Aktivieren Sie strenges Logging und Überwachung von Authentifizierungsendpunkten.
  • Rotieren/widerrufen Sie potenziell kompromittierte Sitzungen und erzwingen Sie kurze Sitzungslebensdauern.
  • Befolgen Sie die Citrix-Empfehlungen zum Deaktivieren unnötiger Funktionen (z.B. Gateway-Konfigurationen einschränken).

Behandeln Sie dies als hohe Priorität aufgrund der einfachen Ausnutzung und der direkten Auswirkungen auf die Fernzugriffs-Infrastruktur.

Referenzen

  • Citrix-Sicherheitsbulletin für CVE-2025-5777
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • CISA-Katalog bekannter ausgenutzter Sicherheitslücken (hinzugefügt 2025-07-10)

Haftungsausschluss

Dieses Repository wird ausschließlich zu defensiven und pädagogischen Zwecken veröffentlicht. Es enthält Analysen, Erkennungslogiken und Anleitungen zur Schadensbegrenzung. Es wird kein funktionsfähiger Exploit-Code bereitgestellt. Verwenden Sie diese Informationen nur auf Systemen, die Sie testen und verteidigen dürfen.


Gepflegt von Sentinel AI Defense · Erkenntnisse im Rahmen koordinierter Offenlegung verantwortungsvoll geteilt.