
Analyse de recherche de la CVE-2025-5777
Article de recherche par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ou PoC n'est publié ici.
La suite du CitrixBleed original : une lecture hors limites sur les points de terminaison d'authentification NetScaler ADC/Gateway qui renvoie à un attaquant non authentifié des fragments de la mémoire serveur — y compris des jetons de session — directement dans la réponse HTTP.
📄 Article complet : https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html
CVE-2025-5777 (couramment appelée CitrixBleed 2) est une vulnérabilité de lecture hors limites
(CWE-125 / CWE-457) dans Citrix NetScaler ADC et NetScaler Gateway. Elle résulte d'une validation
insuffisante des entrées lors du traitement de requêtes HTTP spécialement conçues envoyées aux points
de terminaison d'authentification. Cela permet à un attaquant distant non authentifié de divulguer des
fragments de la mémoire serveur, y compris des données sensibles telles que des jetons de session
(par exemple, les cookies NSC_AAAC).
Cette vulnérabilité fait suite au CitrixBleed original (CVE-2023-4966). Son exploitation permet le détournement de session et le contournement de la MFA sans nécessiter d'interaction supplémentaire. Score CVSS v3/v4 : 9,3 (Critique). Elle a été ajoutée au catalogue KEV de la CISA le 10 juillet 2025.
Vulnérable lorsqu'il est configuré en tant que Gateway (serveur virtuel VPN, proxy ICA, CVPN, proxy RDP) ou serveur virtuel AAA :
Les versions corrigées ont été publiées à partir du 17 juin 2025 (avec des mises à jour fin juin / début juillet).
Le défaut réside dans le gestionnaire de requêtes d'authentification (notamment le point de
terminaison /p/u/doAuthentication.do). Lors du traitement de requêtes HTTP POST contenant un
paramètre malformé (par exemple, login présent mais sans valeur ou signe égal approprié), le code C
du backend omet l'initialisation correcte d'un buffer de pile.
En conséquence, la réponse (souvent dans une balise XML <InitialValue>) reflète ~127 octets de
mémoire de pile non initialisée provenant d'opérations précédentes. Des requêtes répétées produisent
différents fragments de mémoire. Il s'agit d'un cas classique d'utilisation d'une variable non
initialisée combinée à une lecture hors limites due à l'absence de vérification des bornes et de mise
à zéro des buffers.
Aucune authentification ni interaction complexe n'est nécessaire — la fuite se produit pré-authentification.
NSC_AAAC) pour détourner des
sessions VPN/Gateway actives, contournant souvent la MFA.L'exploitation a été observée dans la nature dès le 23 juin 2025 (avant le PoC public du 4 juillet). Des scans ciblés et une activité APT (y compris l'utilisation de zero-day) ont été confirmés par GreyNoise, Amazon MadPot et d'autres.
/p/u/doAuthentication.do (ou des points de terminaison
d'authentification similaires) avec des paramètres malformés (valeurs manquantes, structures
d'en-tête/corps inhabituelles).NSC_AAAC extraits ou une activité de session inhabituelle sur
les portails Gateway/VPN.<InitialValue>.Des règles YARA et des signatures Snort/Suricata ciblant les modèles de requêtes sont disponibles dans les publications de recherche.
/p/u/doAuthentication.do avec des paramètres comme login
(sans valeur).NSC_AAAC=.Consultez le bulletin de sécurité Citrix et les alertes de la CISA pour obtenir la liste complète et mise à jour des IoC.
Considérez cette vulnérabilité comme une priorité élevée en raison de la facilité d'exploitation et de l'impact direct sur l'infrastructure d'accès à distance.
Ce dépôt est publié à des fins uniquement défensives et éducatives. Il contient des analyses, des logiques de détection et des recommandations d'atténuation. Aucun code d'exploitation fonctionnel n'est fourni. Utilisez ces informations uniquement sur les systèmes que vous êtes autorisé à tester et à défendre.
Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.