
Kit de reproduction pour la vulnérabilité de divulgation mémoire CVE-2025-5777 (CitrixBleed 2) dans Citrix NetScaler ADC/Gateway. Inclut le PoC, les détails des versions affectées et la méthodologie de détournement de session.
CVSS 9.3 — Critique — Exploitation active dans la nature
CitrixBleed 2 est une vulnérabilité de divulgation de mémoire dans Citrix NetScaler ADC et NetScaler Gateway. Une validation insuffisante des entrées dans le point de terminaison d'authentification provoque une surlire de mémoire (CWE-125), permettant à un attaquant non authentifié de divulguer le contenu sensible de la mémoire — y compris les cookies de session, le matériel cryptographique et d'autres secrets.
| Field | Value |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 (Critique) |
| CWE | 125 — Lecture hors limites |
| Affecté | NetScaler ADC / Gateway (versions spécifiques ci-dessous) |
| Exploitation | Confirmée dans la nature |
| Découverte | 2025 |
| Type | Divulgation de mémoire / Fuite d'informations |
La vulnérabilité réside dans le point de terminaison d'authentification :
POST /p/u/doAuthentication.do
En envoyant une requête avec un paramètre login vide, la validation d'entrée du serveur est contournée, ce qui l'amène à copier de la mémoire non initialisée dans la réponse. Les données divulguées apparaissent dans les éléments XML <InitialValue> de la réponse HTTP.
Un attaquant peut enchaîner la fuite de mémoire avec une attaque de détournement de session en extrayant les cookies de session NSC_AAAC de la mémoire divulguée.
NSC_AAAC, NSC_TEMP, etc.)Seules les appliances configurées en tant que Gateway (VPN / ICA / CVPN / Proxy RDP) ou serveur virtuel AAA sont affectées. Le mode appliance (L2/L3) n'est pas vulnérable.
/p/u/doAuthentication.do avec un paramètre login vide.<InitialValue>.NSC_AAAC est trouvé, l'utiliser pour usurper la session de la victime.POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded
login=&passwd=foo
La réponse contiendra des balises <InitialValue> avec le contenu mémoire divulgué. Sur un système corrigé, <InitialValue> devrait simplement être vide.
/p/u/doAuthentication.do avec des paramètres vides.| Product | Vulnerable | Fixed |
|---|
| NetScaler ADC 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler ADC 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler ADC 13.0 | < 13.0-92.24 | 13.0-92.24+ |
| NetScaler Gateway 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler Gateway 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler Gateway 13.0 | < 13.0-92.24 | 13.0-92.24+ |