
Kit de reproducción para la vulnerabilidad de divulgación de memoria CVE-2025-5777 (CitrixBleed 2) en Citrix NetScaler ADC/Gateway. Incluye PoC, detalles de versiones afectadas y metodología de secuestro de sesión.
CVSS 9.3 — Crítico — Explotación activa en la naturaleza
CitrixBleed 2 es una vulnerabilidad de divulgación de memoria en Citrix NetScaler ADC y NetScaler Gateway. Una validación de entrada insuficiente en el endpoint de autenticación provoca una sobrelectura de memoria (CWE-125), lo que permite a un atacante no autenticado filtrar contenidos sensibles de la memoria, incluidos cookies de sesión, material criptográfico y otros secretos.
| Campo | Valor |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 (Crítico) |
| CWE | 125 — Lectura fuera de los límites |
| Afectados | NetScaler ADC / Gateway (versiones específicas a continuación) |
| Explotación | Confirmada en la naturaleza |
| Descubierta | 2025 |
| Tipo | Divulgación de memoria / Fuga de información |
La vulnerabilidad reside en el endpoint de autenticación:
POST /p/u/doAuthentication.do
Al enviar una solicitud con el parámetro login vacío, se omite la validación de entrada del servidor, lo que hace que copie memoria no inicializada en la respuesta. Los datos filtrados aparecen dentro de los elementos XML <InitialValue> en la respuesta HTTP.
Un atacante puede encadenar la fuga de memoria con un ataque de secuestro de sesión extrayendo cookies de sesión NSC_AAAC de la memoria filtrada.
NSC_AAAC, NSC_TEMP, etc.)Solo los appliances configurados como Gateway (VPN / ICA / CVPN / RDP Proxy) o servidor virtual AAA están afectados. El modo appliance (L2/L3) no es vulnerable.
/p/u/doAuthentication.do con el parámetro login vacío.<InitialValue>.NSC_AAAC, úsela para suplantar la sesión de la víctima.POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded
login=&passwd=foo
La respuesta contendrá etiquetas <InitialValue> con contenidos de memoria filtrados. En un sistema parcheado, <InitialValue> debería estar simplemente vacío.
/p/u/doAuthentication.do con parámetros vacíos.| Producto | Vulnerable | Corregida |
|---|
| NetScaler ADC 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler ADC 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler ADC 13.0 | < 13.0-92.24 | 13.0-92.24+ |
| NetScaler Gateway 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler Gateway 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler Gateway 13.0 | < 13.0-92.24 | 13.0-92.24+ |