Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-5777 — Informe de investigación sobre CVE-2025-5777 | Kitploit
Herramientas/GitHubGitHub/sentinel-aidefense/cve-2025-5777
Análisis de VulnerabilidadesExplotaciónSeguridad WebInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

Informe de investigación sobre CVE-2025-5777

Ver Repositorio
3hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-5777 — Divulgación de memoria "CitrixBleed 2" en Citrix NetScaler

CVE CVSS CWE CISA KEV Status

Informe de investigación de Sentinel AI Defense. Solo análisis defensivo — aquí no se publica ningún exploit funcional ni PoC.

La secuela del CitrixBleed original: una lectura fuera de los límites en los endpoints de autenticación de NetScaler ADC/Gateway que entrega a un atacante no autenticado fragmentos de la memoria del servidor — incluidos tokens de sesión — directamente en la respuesta HTTP.

📄 Informe completo: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


Descripción general

CVE-2025-5777 (conocido comúnmente como CitrixBleed 2) es una vulnerabilidad de lectura fuera de los límites (CWE-125 / CWE-457) en Citrix NetScaler ADC y NetScaler Gateway. Se debe a una validación de entrada insuficiente al procesar solicitudes HTTP especialmente diseñadas dirigidas a endpoints de autenticación. Esto permite que un atacante remoto no autenticado filtre fragmentos de la memoria del servidor, incluidos datos sensibles como tokens de sesión (p. ej., cookies NSC_AAAC).

La vulnerabilidad es una continuación del CitrixBleed original (CVE-2023-4966). Su explotación permite el secuestro de sesión y la omisión de MFA sin requerir interacción adicional. Puntuación CVSS v3/v4: 9.3 (Crítica). Fue añadida al catálogo KEV de CISA el 10 de julio de 2025.

Versiones afectadas

Vulnerable cuando se configura como Gateway (servidor virtual VPN, ICA Proxy, CVPN, RDP Proxy) o servidor virtual AAA:

  • NetScaler ADC / Gateway 14.1 anterior a 14.1-43.56
  • 13.1 anterior a 13.1-58.32
  • 13.1-FIPS y NDcPP anterior a 13.1-37.235
  • 12.1-FIPS anterior a 12.1-55.328
  • Versiones EOL 12.1 y 13.0

Las versiones corregidas se publicaron a partir del 17 de junio de 2025 (con actualizaciones a finales de junio / principios de julio).

Desglose técnico (causa raíz)

El fallo reside en el manejador de solicitudes de autenticación (en particular, el endpoint /p/u/doAuthentication.do). Al procesar solicitudes HTTP POST con un parámetro malformado (p. ej., login presente pero sin un valor adecuado o sin el signo igual), el código C del backend omite la inicialización correcta de un búfer de pila.

Como resultado, la respuesta (a menudo en una etiqueta XML <InitialValue>) refleja ~127 bytes de memoria de pila no inicializada de operaciones anteriores. Las solicitudes repetidas producen diferentes fragmentos de memoria. Este es un caso clásico de uso de una variable no inicializada combinado con una lectura fuera de los límites debido a la falta de comprobación de límites y de puesta a cero de los búferes.

No se necesita autenticación ni interacción compleja: la fuga se produce antes de la autenticación.

Cadena de ataque

  1. El atacante envía un HTTP POST especialmente diseñado al endpoint de autenticación vulnerable con parámetros malformados.
  2. El servidor devuelve fragmentos de memoria filtrada que contienen tokens de sesión, credenciales u otros datos en memoria.
  3. El atacante reutiliza cookies de sesión válidas (p. ej., NSC_AAAC) para secuestrar sesiones activas de VPN/Gateway, a menudo eludiendo la MFA.
  4. Acceso adicional a redes internas o movimiento lateral.

Se observó explotación en estado salvaje ya desde el 23 de junio de 2025 (antes del PoC público del 4 de julio). GreyNoise, Amazon MadPot y otros confirmaron escaneos dirigidos y actividad de APT (incluido el uso de vulnerabilidades de día cero).

Guía de detección

  • Supervise solicitudes POST anómalas a /p/u/doAuthentication.do (o endpoints de autenticación similares) con parámetros malformados (valores faltantes, estructuras inusuales de cabecera/cuerpo).
  • Busque solicitudes repetidas desde la misma fuente que devuelvan contenido de respuesta variable (firma de fuga de memoria).
  • Detecte el uso de cookies NSC_AAAC extraídas o actividad de sesión inusual en los portales Gateway/VPN.
  • A nivel de red: respuestas XML inesperadas que contengan datos de apariencia binaria en etiquetas <InitialValue>.
  • Registros de endpoint en NetScaler por fallos de autenticación inusuales o anomalías relacionadas con la memoria.

Las reglas YARA y las firmas Snort/Suricata dirigidas a los patrones de solicitud están disponibles en publicaciones de investigación.

Indicadores de compromiso

  • Patrones de solicitud específicos a /p/u/doAuthentication.do con parámetros como login (sin valor).
  • Direcciones IP de origen asociadas con la explotación temprana (primeras oleadas desde infraestructura vinculada a China).
  • Cookies de sesión filtradas que comienzan con NSC_AAAC=.
  • Referencias a herramientas/PoC de CitrixBleed 2 posteriores al 4 de julio de 2025.

Consulte el boletín de seguridad de Citrix y los avisos de CISA para obtener listas completas y actualizadas de IoC.

Mitigación

  • Parcheo inmediato con las versiones corregidas enumeradas en el aviso de Citrix (no hay workarounds efectivos disponibles).
  • Restrinja la exposición pública de las interfaces NetScaler Gateway/AAA cuando sea posible (p. ej., mediante WAF, bloqueo geográfico o front-ends VPN).
  • Habilite el registro estricto y la supervisión de los endpoints de autenticación.
  • Rote/revogue las sesiones potencialmente comprometidas y aplique duraciones de sesión cortas.
  • Siga las recomendaciones de Citrix para deshabilitar funciones innecesarias (p. ej., limitar las configuraciones de Gateway).

Trate esto como de alta prioridad debido a la facilidad de explotación y al impacto directo en la infraestructura de acceso remoto.

Referencias

  • Boletín de seguridad de Citrix para CVE-2025-5777
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA (añadido el 2025-07-10)

Descargo de responsabilidad

Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y orientación de mitigación. No se proporciona ningún código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.


Mantenido por Sentinel AI Defense · Hallazgos compartidos responsablemente bajo divulgación coordinada.

Descargar herramienta