
Vulnérabilité de divulgation mémoire dans Citrix NetScaler ADC et Gateway lorsqu'ils sont configurés en tant que Gateway (VPN virtual server, ICA proxy, CVPN, RDP Proxy).
Ce dépôt contient un scanner de Preuve de Concept (PoC) avancé pour CVE-2025-5777, surnommé CitrixBleed2, une vulnérabilité de divulgation mémoire affectant Citrix NetScaler ADC et Gateway.
J'ai apporté quelques modifications au PoC d'origine ; ce script est basé sur des recherches initialement publiées par WatchTowr Labs, avec des améliorations pour une extraction d'informations plus poussée et une analyse sécurisée des fuites mémoire.
Avertissement : Cet outil est fourni à des fins éducatives et de tests autorisés uniquement. Toute utilisation non autorisée contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite est illégale.
CVE-2025-5777 est une vulnérabilité de divulgation mémoire dans Citrix NetScaler ADC et Gateway lorsqu'ils sont configurés en tant que Gateway (serveur virtuel VPN, proxy ICA, CVPN, proxy RDP).
En envoyant des requêtes HTTP POST spécialement conçues vers le point d'authentification, un attaquant non authentifié peut déclencher une divulgation mémoire — divulguant des données sensibles de la mémoire de tas.
Ce problème fait suite à l'original « CitrixBleed » (CVE-2023-4966) et a été divulgué en juillet 2025.
/p/u/doAuthentication.doLa découverte originale et l'analyse approfondie ont été réalisées par l'équipe de recherche de WatchTowr Labs. Ce PoC s'inspire de leur publication et a été enrichi pour une détection étendue, une journalisation des preuves et une analyse mémoire par mes soins.
Exploite la vulnérabilité de divulgation mémoire CVE-2025-5777 (CitrixBleed2)
Collecte le contenu mémoire divulgué via des requêtes POST /p/u/doAuthentication.do construites
Extrait des données sensibles comme :
Affiche et journalise les métadonnées du certificat TLS (sujet, émetteur, validité)
Masque automatiquement les marques connues d'organisations spécifiques (ex. : suppression des mentions de fournisseurs particuliers)
Enregistre les fuites dans un fichier de sortie horodaté pour éviter les écrasements
python3 cve-2025-5777.py -t <cible> -r 5 -T 5 -v
python3 cve-2025-5777.py -l cibles.txt -r 3 -T 10
python3 cve-2025-5777.py -t <cible> -o sortie_personnalisee.txt
Si -o n'est pas spécifié, un fichier horodaté est créé automatiquement (ex. : citrix_leaks_20250705_154312.txt).
L'outil envoie des requêtes d'authentification malformées vers :
POST /p/u/doAuthentication.do HTTP/1.0
Avec une charge utile courte et un User-Agent spécifique pour déclencher la fuite mémoire.
Il analyse la réponse brute pour détecter les données à haute entropie, les métadonnées de certificat et le contenu sensible (via regex).
Ce dépôt est publié sous la licence MIT.
Restez sécurisé. Testez de manière responsable.