Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-5777 — Analyse de recherche de la CVE-2025-5777 | Kitploit
Outils/GitHubGitHub/sentinel-aidefense/cve-2025-5777
Analyse des VulnérabilitésExploitationSécurité WebRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

Analyse de recherche de la CVE-2025-5777

Voir le dépôt
8il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-5777 — Citrix NetScaler « CitrixBleed 2 » Divulgation de mémoire

CVE CVSS CWE CISA KEV Status

Article de recherche par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ou PoC n'est publié ici.

La suite du CitrixBleed original : une lecture hors limites sur les points de terminaison d'authentification NetScaler ADC/Gateway qui renvoie à un attaquant non authentifié des fragments de la mémoire serveur — y compris des jetons de session — directement dans la réponse HTTP.

📄 Article complet : https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


Vue d'ensemble

CVE-2025-5777 (couramment appelée CitrixBleed 2) est une vulnérabilité de lecture hors limites (CWE-125 / CWE-457) dans Citrix NetScaler ADC et NetScaler Gateway. Elle résulte d'une validation insuffisante des entrées lors du traitement de requêtes HTTP spécialement conçues envoyées aux points de terminaison d'authentification. Cela permet à un attaquant distant non authentifié de divulguer des fragments de la mémoire serveur, y compris des données sensibles telles que des jetons de session (par exemple, les cookies NSC_AAAC).

Cette vulnérabilité fait suite au CitrixBleed original (CVE-2023-4966). Son exploitation permet le détournement de session et le contournement de la MFA sans nécessiter d'interaction supplémentaire. Score CVSS v3/v4 : 9,3 (Critique). Elle a été ajoutée au catalogue KEV de la CISA le 10 juillet 2025.

Versions concernées

Vulnérable lorsqu'il est configuré en tant que Gateway (serveur virtuel VPN, proxy ICA, CVPN, proxy RDP) ou serveur virtuel AAA :

  • NetScaler ADC / Gateway 14.1 avant 14.1-43.56
  • 13.1 avant 13.1-58.32
  • 13.1-FIPS et NDcPP avant 13.1-37.235
  • 12.1-FIPS avant 12.1-55.328
  • Versions EOL 12.1 et 13.0

Les versions corrigées ont été publiées à partir du 17 juin 2025 (avec des mises à jour fin juin / début juillet).

Analyse technique (cause racine)

Le défaut réside dans le gestionnaire de requêtes d'authentification (notamment le point de terminaison /p/u/doAuthentication.do). Lors du traitement de requêtes HTTP POST contenant un paramètre malformé (par exemple, login présent mais sans valeur ou signe égal approprié), le code C du backend omet l'initialisation correcte d'un buffer de pile.

En conséquence, la réponse (souvent dans une balise XML <InitialValue>) reflète ~127 octets de mémoire de pile non initialisée provenant d'opérations précédentes. Des requêtes répétées produisent différents fragments de mémoire. Il s'agit d'un cas classique d'utilisation d'une variable non initialisée combinée à une lecture hors limites due à l'absence de vérification des bornes et de mise à zéro des buffers.

Aucune authentification ni interaction complexe n'est nécessaire — la fuite se produit pré-authentification.

Chaîne d'attaque

  1. L'attaquant envoie une requête HTTP POST spécialement conçue au point de terminaison d'authentification vulnérable avec des paramètres malformés.
  2. Le serveur renvoie des fragments de mémoire exposés contenant des jetons de session, des identifiants ou d'autres données en mémoire.
  3. L'attaquant rejoue des cookies de session valides (par exemple, NSC_AAAC) pour détourner des sessions VPN/Gateway actives, contournant souvent la MFA.
  4. Accès plus poussé aux réseaux internes ou mouvement latéral.

L'exploitation a été observée dans la nature dès le 23 juin 2025 (avant le PoC public du 4 juillet). Des scans ciblés et une activité APT (y compris l'utilisation de zero-day) ont été confirmés par GreyNoise, Amazon MadPot et d'autres.

Recommandations de détection

  • Surveillez les requêtes POST anormales vers /p/u/doAuthentication.do (ou des points de terminaison d'authentification similaires) avec des paramètres malformés (valeurs manquantes, structures d'en-tête/corps inhabituelles).
  • Recherchez des requêtes répétées provenant de la même source renvoyant un contenu de réponse variable (signature d'une fuite de mémoire).
  • Détectez l'utilisation de cookies NSC_AAAC extraits ou une activité de session inhabituelle sur les portails Gateway/VPN.
  • Au niveau réseau : des réponses XML inattendues contenant des données d'apparence binaire dans les balises <InitialValue>.
  • Journaux des points de terminaison sur NetScaler pour des échecs d'authentification inhabituels ou des anomalies liées à la mémoire.

Des règles YARA et des signatures Snort/Suricata ciblant les modèles de requêtes sont disponibles dans les publications de recherche.

Indicateurs de compromission

  • Modèles de requêtes spécifiques vers /p/u/doAuthentication.do avec des paramètres comme login (sans valeur).
  • Adresses IP sources associées à l'exploitation précoce (premières vagues provenant d'infrastructures liées à la Chine).
  • Cookies de session divulgués commençant par NSC_AAAC=.
  • Références aux outils/PoC CitrixBleed 2 après le 4 juillet 2025.

Consultez le bulletin de sécurité Citrix et les alertes de la CISA pour obtenir la liste complète et mise à jour des IoC.

Atténuation

  • Application immédiate des correctifs vers les versions corrigées listées dans l'avis Citrix (aucune solution de contournement efficace disponible).
  • Restreignez l'exposition publique des interfaces NetScaler Gateway/AAA lorsque c'est possible (par exemple, via un WAF, un géo-blocage ou des frontaux VPN).
  • Activez une journalisation et une surveillance strictes des points de terminaison d'authentification.
  • Effectuez la rotation/révocation des sessions potentiellement compromises et imposez des durées de session courtes.
  • Suivez les recommandations de Citrix pour désactiver les fonctionnalités inutiles (par exemple, limitez les configurations Gateway).

Considérez cette vulnérabilité comme une priorité élevée en raison de la facilité d'exploitation et de l'impact direct sur l'infrastructure d'accès à distance.

Références

  • Bulletin de sécurité Citrix pour CVE-2025-5777
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • Catalogue KEV de la CISA (ajouté le 10 juillet 2025)

Avertissement

Ce dépôt est publié à des fins uniquement défensives et éducatives. Il contient des analyses, des logiques de détection et des recommandations d'atténuation. Aucun code d'exploitation fonctionnel n'est fourni. Utilisez ces informations uniquement sur les systèmes que vous êtes autorisé à tester et à défendre.


Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.

Télécharger l’outil