Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-5777 — CVE-2025-5777 (CitrixBleed 2) - Vulnerabilidad crítica de fuga de memoria que afecta a los dispositivos Citrix NetScaler ADC y Gateway | Kitploit
Herramientas/GitHubGitHub/win3zz/cve-2025-5777
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHubwin3zz/cve-2025-5777

CVE-2025-5777

CVE-2025-5777 (CitrixBleed 2) - Vulnerabilidad crítica de fuga de memoria que afecta a los dispositivos Citrix NetScaler ADC y Gateway

Ver Repositorio
48141hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-5777 Exploit de fuga de memoria en Citrix NetScaler

[!WARNING] Este script está destinado únicamente a fines educativos y de investigación. No lo utilice contra sistemas sin permiso explícito. El acceso o las pruebas no autorizadas son ilegales y poco éticos. Lea el Descargo de responsabilidad completo antes de usar este script.

Resumen

Este proyecto demuestra una vulnerabilidad de fuga de memoria (CVE-2025-5777) encontrada en los dispositivos Citrix NetScaler. La vulnerabilidad se debe al manejo inadecuado de memoria no inicializada al analizar datos POST malformados, particularmente el parámetro login. Es ampliamente conocida como CitrixBleed 2 por su gran parecido con la infame CVE-2023-4966 (CitrixBleed original), que fue explotada ampliamente en 2023.

Cuando el campo login se incluye sin un signo igual ni valor, una porción de memoria de pila no inicializada se devuelve dentro de la etiqueta <InitialValue> en la respuesta XML.

2025-07-08_23-17

Datos filtrados: Cada solicitud HTTP puede filtrar aproximadamente 127 bytes del contenido de la RAM. Al repetir estas solicitudes, los atacantes pueden recopilar datos confidenciales de la memoria, que pueden incluir:

  • Tokens de sesión (lo que permite el secuestro de sesión y la omisión de MFA).
  • Datos de autenticación.
  • Porciones de solicitudes HTTP anteriores.
  • Credenciales en texto plano.
  • Otra información confidencial.

Uso del script

Requisitos / Dependencias

root@kitploit:~
pip3 install aiohttp colorama

Ejecutar el script

root@kitploit:~
python3 exploit.py <URL> [options]

Ejemplos

Uso básico:

2025-07-08_20-00

Modo verbose con proxy:

2025-07-08_20-02

Ayuda -h:

2025-07-08_23-09

Cómo funciona

Este script de Python:

  • Envía solicitudes POST malformadas repetidamente.
  • Analiza las respuestas XML.
  • Extrae la memoria filtrada de los campos <InitialValue>.
  • La muestra en un formato de volcado hexadecimal, como la herramienta xxd.
  • Admite proxy opcional, subprocesos y salida verbose para el análisis.

Impacto

  • Secuestro de sesión: La principal preocupación es el robo de tokens de sesión, lo que permite a los atacantes secuestrar sesiones activas de usuarios y obtener acceso no autorizado a sistemas críticos, incluso si la autenticación multifactor (MFA) está habilitada.
  • Omisión de la autenticación: Los tokens de sesión o credenciales robados se pueden usar para omitir por completo el proceso de autenticación.
  • Divulgación de datos: La información confidencial que reside en la memoria puede quedar expuesta.

Screenshot 2025-07-08 232248

Defensa y mitigación

  • Actualice a la última versión segura del firmware inmediatamente.
  • Supervise los patrones anormales de solicitudes POST.

Referencia

  • Publicación del blog de watchTowr - Análisis original
Descargar herramienta