Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/rickgeex/cve-2025-5777-citrixbleed
Analyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebCollecte d'InformationsDétection d'Intrusion
GitHubrickgeex/cve-2025-5777-citrixbleed

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – exploit de preuve de concept pour NetScaler ADC/Gateway « memory bleed »

Voir le dépôt
143il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – preuve de concept d'exploitation pour NetScaler ADC/Gateway « memory bleed »

CVE-2025-5777 est une vulnérabilité critique de lecture hors limites non authentifiée dans Citrix NetScaler ADC/Gateway (mode Gateway ou AAA vServer). Une seule requête malveillante peut vider la mémoire contenant des jetons de session, permettant un contournement complet de l'authentification – méritant le surnom de « CitrixBleed 2 ».

Les versions corrigées ont été publiées le 17 juin 2025 :

  • NetScaler ADC et NetScaler Gateway 14.1-43.56 et versions ultérieures
  • NetScaler ADC et NetScaler Gateway 13.1-58.32 et versions ultérieures de 13.1
  • NetScaler ADC 13.1-FIPS et 13.1-NDcPP 13.1-37.235 et versions ultérieures de 13.1-FIPS et 13.1-NDcPP
  • NetScaler ADC 12.1-FIPS 12.1-55.328 et versions ultérieures de 12.1-FIPS

Aucune atténuation officielle n'existe pour les systèmes non corrigés.

Avertissement

Les informations fournies sur ce dépôt Github sont uniquement à des fins éducatives. Toutes les informations sur ce Github sont fournies de bonne foi, cependant je ne fais aucune déclaration ni garantie d'aucune sorte, expresse ou implicite, quant à l'exactitude, l'adéquation, la validité, la fiabilité, la disponibilité ou l'exhaustivité de toute information. Ce code est publié uniquement à des fins éducatives et défensives. Avant de tester, confirmez que vous possédez la cible ou que vous avez une autorisation explicite. Le PoC divulgue la mémoire vive ; exécutez-le sur des appareils de test dans la mesure du possible.

Pour commencer

Prérequis

Ce script nécessite l'utilisation de Python3 et de la bibliothèque urllib Si vous souhaitez tester la vulnérabilité, faites-le uniquement sur vos systèmes (non de production)

root@kitploit:~
python CVE-2025-5777.py <target.host>

Analyse des logs de CVE-2025-5777

Le script ns_log_scanner.py peut être utilisé pour détecter tout caractère en dehors de la plage HEX 0x20 à 0x7F (ASCII) ou 0x09, 0x0A et 0x0D (tabulation horizontale, LF et CR) – pouvant être binaire :

root@kitploit:~
python ns_log_scanner.py /var/log/ns.log # (chemin d'exemple)

Détection de CVE-2025-5777 à l'aide d'IPS/IDS

Exemple de règle Snort pour la détection (pseudo-code)

root@kitploit:~
alert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS (
    msg:"doAuthentication bare-login exploit";
    flow:established,to_server;
    http_method; content:"POST"; nocase;
    http_uri;    pcre:"/\/p\/u\/doAuthentication\.do(?:[\/\?]|$)/Ui";
    http_header; pcre:"/Content-Length\s*:\s*[1-9]\d{0,2}/Hi";

    # ‼  Bare “login” – next char must NOT be '='
    http_client_body; pcre:"/\blogin(?!\s*=)/i";

    classtype:web-application-activity;
    sid:1001003; rev:1; metadata:service http;
)

Règle de détection IPS Fortigate (pseudo-code)

root@kitploit:~
config ips custom-signature
  edit "DoAuthentication_BareLogin"
    set severity medium
    set default-application signature
    set service "HTTP"
    set direction clienttoServer
    set pattern "GETPOST \/p\/u\/doAuthentication\.do[\/\?]?.*Content-Length:\s*[1-9][0-9]{0,2}.*\blogin(?!\s*=)"
  next
end

Autres ressources (mises à jour, détections)

  • https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420
  • https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/

Crédits

  • Chercheurs chez WatchTowr

Contact

Auteur : Mischa Rick van Geelen (@rickgeex)
Société : Anovum B.V.
Contact : [email protected]

Télécharger l’outil