
Informe de investigación sobre CVE-2025-5777
Informe de investigación de Sentinel AI Defense. Solo análisis defensivo — aquí no se publica ningún exploit funcional ni PoC.
La secuela del CitrixBleed original: una lectura fuera de los límites en los endpoints de autenticación de NetScaler ADC/Gateway que entrega a un atacante no autenticado fragmentos de la memoria del servidor — incluidos tokens de sesión — directamente en la respuesta HTTP.
📄 Informe completo: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html
CVE-2025-5777 (conocido comúnmente como CitrixBleed 2) es una vulnerabilidad de lectura fuera de los límites (CWE-125 / CWE-457) en Citrix NetScaler ADC y NetScaler Gateway. Se debe a una validación de entrada insuficiente al procesar solicitudes HTTP especialmente diseñadas dirigidas a endpoints de autenticación. Esto permite que un atacante remoto no autenticado filtre fragmentos de la memoria del servidor, incluidos datos sensibles como tokens de sesión (p. ej., cookies NSC_AAAC).
La vulnerabilidad es una continuación del CitrixBleed original (CVE-2023-4966). Su explotación permite el secuestro de sesión y la omisión de MFA sin requerir interacción adicional. Puntuación CVSS v3/v4: 9.3 (Crítica). Fue añadida al catálogo KEV de CISA el 10 de julio de 2025.
Vulnerable cuando se configura como Gateway (servidor virtual VPN, ICA Proxy, CVPN, RDP Proxy) o servidor virtual AAA:
Las versiones corregidas se publicaron a partir del 17 de junio de 2025 (con actualizaciones a finales de junio / principios de julio).
El fallo reside en el manejador de solicitudes de autenticación (en particular, el endpoint /p/u/doAuthentication.do). Al procesar solicitudes HTTP POST con un parámetro malformado (p. ej., login presente pero sin un valor adecuado o sin el signo igual), el código C del backend omite la inicialización correcta de un búfer de pila.
Como resultado, la respuesta (a menudo en una etiqueta XML <InitialValue>) refleja ~127 bytes de memoria de pila no inicializada de operaciones anteriores. Las solicitudes repetidas producen diferentes fragmentos de memoria. Este es un caso clásico de uso de una variable no inicializada combinado con una lectura fuera de los límites debido a la falta de comprobación de límites y de puesta a cero de los búferes.
No se necesita autenticación ni interacción compleja: la fuga se produce antes de la autenticación.
NSC_AAAC) para secuestrar sesiones activas de VPN/Gateway, a menudo eludiendo la MFA.Se observó explotación en estado salvaje ya desde el 23 de junio de 2025 (antes del PoC público del 4 de julio). GreyNoise, Amazon MadPot y otros confirmaron escaneos dirigidos y actividad de APT (incluido el uso de vulnerabilidades de día cero).
/p/u/doAuthentication.do (o endpoints de autenticación similares) con parámetros malformados (valores faltantes, estructuras inusuales de cabecera/cuerpo).NSC_AAAC extraídas o actividad de sesión inusual en los portales Gateway/VPN.<InitialValue>.Las reglas YARA y las firmas Snort/Suricata dirigidas a los patrones de solicitud están disponibles en publicaciones de investigación.
/p/u/doAuthentication.do con parámetros como login (sin valor).NSC_AAAC=.Consulte el boletín de seguridad de Citrix y los avisos de CISA para obtener listas completas y actualizadas de IoC.
Trate esto como de alta prioridad debido a la facilidad de explotación y al impacto directo en la infraestructura de acceso remoto.
Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y orientación de mitigación. No se proporciona ningún código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.
Mantenido por Sentinel AI Defense · Hallazgos compartidos responsablemente bajo divulgación coordinada.