Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-5777-citrixbleed2_reproduction — Kit de reproducción para la vulnerabilidad de divulgación de memoria CVE-2025-5777 (CitrixBleed 2) en Citrix NetScaler ADC/Gateway. Incluye PoC, detalles de versiones afectadas y metodología de secuestro de sesión. | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2025-5777-citrixbleed2_reproduction
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubrazureink/cve-2025-5777-citrixbleed2_reproduction

cve-2025-5777-citrixbleed2_reproduction

Kit de reproducción para la vulnerabilidad de divulgación de memoria CVE-2025-5777 (CitrixBleed 2) en Citrix NetScaler ADC/Gateway. Incluye PoC, detalles de versiones afectadas y metodología de secuestro de sesión.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 28 díasAún no revisado

CVE-2025-5777 — CitrixBleed 2 (Divulgación de memoria de Citrix NetScaler)

CVSS 9.3 — Crítico — Explotación activa en la naturaleza

CitrixBleed 2 es una vulnerabilidad de divulgación de memoria en Citrix NetScaler ADC y NetScaler Gateway. Una validación de entrada insuficiente en el endpoint de autenticación provoca una sobrelectura de memoria (CWE-125), lo que permite a un atacante no autenticado filtrar contenidos sensibles de la memoria, incluidos cookies de sesión, material criptográfico y otros secretos.

Resumen

CampoValor
CVECVE-2025-5777
CVSS9.3 (Crítico)
CWE125 — Lectura fuera de los límites
AfectadosNetScaler ADC / Gateway (versiones específicas a continuación)
ExplotaciónConfirmada en la naturaleza
Descubierta2025
TipoDivulgación de memoria / Fuga de información

Detalles técnicos

La vulnerabilidad reside en el endpoint de autenticación:

root@kitploit:~
POST /p/u/doAuthentication.do

Al enviar una solicitud con el parámetro login vacío, se omite la validación de entrada del servidor, lo que hace que copie memoria no inicializada en la respuesta. Los datos filtrados aparecen dentro de los elementos XML <InitialValue> en la respuesta HTTP.

Un atacante puede encadenar la fuga de memoria con un ataque de secuestro de sesión extrayendo cookies de sesión NSC_AAAC de la memoria filtrada.

Qué se filtra

  • Cookies de sesión (NSC_AAAC, NSC_TEMP, etc.)
  • Direcciones IP internas
  • Fragmentos de pila / montón
  • Material de claves criptográficas (observado en algunas filtraciones)
  • Tokens de sesión de otros usuarios

Versiones afectadas

Solo los appliances configurados como Gateway (VPN / ICA / CVPN / RDP Proxy) o servidor virtual AAA están afectados. El modo appliance (L2/L3) no es vulnerable.

Pasos de reproducción

  1. Identifique un Citrix NetScaler ADC/Gateway que ejecute una versión vulnerable.
  2. Verifique que esté configurado el modo Gateway o servidor virtual AAA.
  3. Envíe una solicitud POST a /p/u/doAuthentication.do con el parámetro login vacío.
  4. Capture la respuesta HTTP y extraiga los valores de los elementos <InitialValue>.
  5. Inspeccione los datos filtrados en busca de cookies de sesión y otros secretos.
  6. Si se encuentra una cookie NSC_AAAC, úsela para suplantar la sesión de la víctima.

PoC

root@kitploit:~
POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded

login=&passwd=foo

La respuesta contendrá etiquetas <InitialValue> con contenidos de memoria filtrados. En un sistema parcheado, <InitialValue> debería estar simplemente vacío.

Mitigación

  1. Actualice a la versión de firmware corregida indicada anteriormente.
  2. Invalide todas las sesiones activas después de parchear para asegurarse de que los tokens filtrados ya no sean válidos.
  3. Cuando no sea posible parchear de inmediato, restrinja el acceso a la interfaz de administración y a los endpoints de autenticación mediante reglas de ACL o WAF.
  4. Supervise los signos de explotación: solicitudes inesperadas a /p/u/doAuthentication.do con parámetros vacíos.

Referencias

  • Aviso de seguridad de Citrix: https://support.citrix.com/article/CTX691608
  • Entrada de CVE: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • NVD: https://nvd.nist.gov/
Descargar herramienta
ProductoVulnerableCorregida
NetScaler ADC 14.1< 14.1-30.5914.1-30.59+
NetScaler ADC 13.1< 13.1-56.2713.1-56.27+
NetScaler ADC 13.0< 13.0-92.2413.0-92.24+
NetScaler Gateway 14.1< 14.1-30.5914.1-30.59+
NetScaler Gateway 13.1< 13.1-56.2713.1-56.27+
NetScaler Gateway 13.0< 13.0-92.2413.0-92.24+