
Script para verificar CVE-2023-3519 en busca de puertas traseras
Este script es un escáner básico de Citrix para CVE-2023-3519. Intentamos identificar puertas de enlace/ADC de Citrix vulnerables examinando las cabeceras HTTP.
Durante nuestro análisis de esta vulnerabilidad, nosotros y nuestros amigos de CERT-Verbund notamos que nuestros sistemas parcheados tenían la misma marca de tiempo en la cabecera HTTP Last-Modified.
Ten en cuenta que los proxies inversos y las páginas de inicio muy personalizadas pueden alterar los resultados. En este caso, comprobamos si la marca de tiempo es volátil. Si no lo es y la marca de tiempo es posterior al 18 de julio de 2023, el servidor probablemente ha sido parcheado. Este script no debería ser tu único método para verificar que no eres vulnerable.
Nuestras marcas de tiempo conocidas actuales son:
| Parche | Marca de tiempo Last-Modified |
|---|---|
| 13.1-49.13 | Mon, 10 Jul 2023 17:41:17 GMT |
| 13.1-49.13 | Mon, 10 Jul 2023 18:36:14 GMT |
| 13.0-91.13 | Fri, 07 Jul 2023 15:39:40 GMT |
Clona el repositorio:
git clone https://github.com/telekom-security/cve-2023-3519-citrix-scanner
cd cve-2023-3519-citrix-scanner
Crea un archivo llamado targets.txt, que contenga tus objetivos línea por línea.
Puedes encontrar un ejemplo en targets.txt.example.
Ejecuta el script.
Florian Roth ha publicado una lista de recursos adicionales para esta vulnerabilidad: https://twitter.com/cyb3rops/status/1682297555424628736