
CVE-2025-5777 Forschungsbericht
Forschungsartikel von Sentinel AI Defense. Nur defensive Analyse — hier wird kein funktionierender Exploit oder PoC veröffentlicht.
Die Fortsetzung des ursprünglichen CitrixBleed: ein Out-of-Bounds-Read auf NetScaler ADC/Gateway-Authentifizierungsendpunkten, der einem nicht authentifizierten Angreifer Fragmente des Serverspeichers – einschließlich Sitzungstokens – direkt in der HTTP-Antwort liefert.
📄 Vollständiger Artikel: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html
CVE-2025-5777 (allgemein als bezeichnet) ist eine Out-of-Bounds-Read-Sicherheitslücke (CWE-125 / CWE-457) in Citrix NetScaler ADC und NetScaler Gateway. Sie resultiert aus unzureichender Eingabevalidierung bei der Verarbeitung speziell gestalteter HTTP-Anfragen an Authentifizierungsendpunkte. Dies ermöglicht es einem nicht authentifizierten entfernten Angreifer, Fragmente des Serverspeichers abzurufen, einschließlich sensibler Daten wie Sitzungstokens (z.B. -Cookies).
NSC_AAACDie Sicherheitslücke ist eine Weiterentwicklung des ursprünglichen CitrixBleed (CVE-2023-4966). Die Ausnutzung ermöglicht Session-Hijacking und MFA-Umgehung ohne weitere Interaktion. CVSS v3/v4-Score: 9.3 (Critical). Sie wurde am 10. Juli 2025 in den CISA-KEV-Katalog aufgenommen.
Angreifbar, wenn als Gateway (VPN-virtueller Server, ICA-Proxy, CVPN, RDP-Proxy) oder AAA-virtueller Server konfiguriert:
Gepatchte Builds wurden ab 17. Juni 2025 veröffentlicht (mit Updates Ende Juni / Anfang Juli).
Der Fehler liegt im Authentifizierungsanforderungs-Handler (insbesondere im Endpunkt /p/u/doAuthentication.do). Bei der Verarbeitung von HTTP-POST-Anfragen mit einem fehlerhaften Parameter (z.B. login vorhanden, aber ohne korrekten Wert oder Gleichheitszeichen) überspringt der C-Code im Backend die ordnungsgemäße Initialisierung eines Stack-Buffers.
Infolgedessen gibt die Antwort (oft in einem XML-<InitialValue>-Tag) ~127 Bytes nicht initialisierten Stack-Speichers aus früheren Operationen zurück. Wiederholte Anfragen liefern unterschiedliche Speicherfragmente. Dies ist ein klassischer Fall der Verwendung einer nicht initialisierten Variablen kombiniert mit einem Out-of-Bounds-Read aufgrund fehlender Grenzprüfungen und Pufferlöschung.
Es ist keine Authentifizierung oder komplexe Interaktion erforderlich — der Leck tritt vor der Authentifizierung auf.
NSC_AAAC), um aktive VPN/Gateway-Sitzungen zu übernehmen, wobei MFA oft umgangen wird.Die Ausnutzung wurde bereits am 23. Juni 2025 in freier Wildbahn beobachtet (vor dem öffentlichen PoC am 4. Juli). Gezieltes Scannen und APT-Aktivitäten (einschließlich Zero-Day-Nutzung) wurden von GreyNoise, Amazon MadPot und anderen bestätigt.
/p/u/doAuthentication.do (oder ähnliche Authentifizierungsendpunkte) mit fehlerhaften Parametern (fehlende Werte, ungewöhnliche Header/Body-Strukturen).NSC_AAAC-Cookies oder ungewöhnliche Sitzungsaktivitäten auf Gateway/VPN-Portalen.<InitialValue>-Tags.YARA-Regeln und Snort/Suricata-Signaturen, die auf die Anforderungsmuster abzielen, sind in Forschungspublikationen verfügbar.
/p/u/doAuthentication.do mit Parametern wie login (ohne Wert).NSC_AAAC= beginnen.Konsultieren Sie das Citrix-Sicherheitsbulletin und die CISA-Warnungen für vollständige, aktualisierte IoC-Listen.
Behandeln Sie dies als hohe Priorität aufgrund der einfachen Ausnutzung und der direkten Auswirkungen auf die Fernzugriffs-Infrastruktur.
Dieses Repository wird ausschließlich zu defensiven und pädagogischen Zwecken veröffentlicht. Es enthält Analysen, Erkennungslogiken und Anleitungen zur Schadensbegrenzung. Es wird kein funktionsfähiger Exploit-Code bereitgestellt. Verwenden Sie diese Informationen nur auf Systemen, die Sie testen und verteidigen dürfen.
Gepflegt von Sentinel AI Defense · Erkenntnisse im Rahmen koordinierter Offenlegung verantwortungsvoll geteilt.