
Outil minimal pour tester l'atténuation de la CVE-2025-6759
La documentation Citrix sur CVE-2025-6759 contient une atténuation alternative consistant à désactiver le gestionnaire d'exceptions Citrix via le registre.
Cependant, cette documentation ne répond pas à la question : Ce changement nécessitera-t-il un redémarrage du service VDA ou du serveur ou non ? Cet outil a donc été créé pour le tester.
Sources :
GfxMgr.exe et CtxGfx.exe
GfxMgr.exe n'existe pas du tout dans les environnements où la fonctionnalité HDX 3D Pro/HDX Graphics n'est pas installée. Il est donc fort probable que cette vulnérabilité ne les affecte même pas, mais il est impossible d'en être certain à moins que Citrix ne nous fournisse plus d'informations sur ce problème.Sur une installation standard, le gestionnaire d'exceptions se trouve dans le dossier C:\Program Files\Citrix\ExceptionHandler et avec Process Explorer on peut voir que les processus CtxGfx.exe s'exécutant sur les serveurs VDA n'ont pas de DLL du gestionnaire d'exceptions chargées.
Cela signifie que ces DLL ne sont chargées dynamiquement qu'en cas de besoin et c'est pourquoi les modifications des paramètres du registre devraient s'activer immédiatement, même pour les processus VDA déjà en cours d'exécution.
Vous pouvez trouver la version binaire de TestCitrixException.exe dans les versions.
Lorsqu'il est exécuté, il s'arrête pour attendre "Press any key to continue..." et vous pouvez voir avec Process Explorer qu'à ce stade les DLL du gestionnaire d'exceptions ne sont pas encore chargées :

Lorsque vous poursuivez ce processus, le gestionnaire d'exceptions créera le dossier C:\ProgramData\Citrix\CDF\Reports\TestCitrixException.exe et y déposera un dump mémoire.
Si vous refaites la même opération mais en modifiant cette fois la clé de registre, le dump mémoire ne sera pas créé 🎉