
Citrix NetScaler CVE Preconditions Checker CTX696604 के अनुसार | समर्थित CVE : CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, और CVE-2026-13474
लेखक: Derek
एक Python स्क्रिप्ट जो NetScaler कॉन्फ़िगरेशन फ़ाइलों (ns.conf) का निरीक्षण करती है और यह निर्धारित करती है कि कोई उपकरण विशिष्ट CVEs के लिए पूर्वापेक्षाओं को पूरा करता है या नहीं। स्क्रिप्ट चल रहे कॉन्फ़िगरेशन या सहेजी गई कॉन्फ़िगरेशन फ़ाइलों को पार्स करती है और विस्तृत निष्कर्षों के साथ असुरक्षित कॉन्फ़िगरेशन की रिपोर्ट करती है।
| CVE | विवरण | जाँची गई पूर्वापेक्षा |
|---|
| CVE-2026-8451 | SAML IdP प्रोफ़ाइल | add authentication samlIdPProfile .* |
| CVE-2026-8452 | प्रमाणीकरण / गेटवे Vserver | add authentication vserver .* या add vpn vserver .* |
| CVE-2026-8655 | Oracle/DNS LB + DNS रिकर्सन | Oracle LB, DNS/DOT vservers, SSL+DNSoverHTTPS, DNS रिकर्सिव रिज़ॉल्यूशन |
| CVE-2026-10817 | TCP TimeStamp ENABLED | -TimeStamp ENABLED वाले TCP प्रोफ़ाइल, प्रोफ़ाइल-टू-vserver/सर्विस मैपिंग का पता लगाता है, डिफ़ॉल्ट प्रोफ़ाइल इनहेरिटेंस को संभालता है |
| CVE-2026-13474 | HTTP/2 ENABLED | -http2 ENABLED वाले HTTP प्रोफ़ाइल, प्रोफ़ाइल-टू-vserver मैपिंग का पता लगाता है, डिफ़ॉल्ट प्रोफ़ाइल इनहेरिटेंस को संभालता है |
nstcp_default_profile, nshttp_default_profile) में असुरक्षित सेटिंग्स हैं और सभी इनहेरिट करने वाले vservers/सेवाओं की गणना करता है।sshpass के माध्यम से SSH, या paramiko (शुद्ध Python) के माध्यम से SSH।--json फ़्लैग।--quiet।git clone https://github.com/derekpreston81/CVE_ADC_IOC_2026.git
cd CVE_ADC_IOC_2026
pip install -r requirements.txt
नोट: स्थानीय फ़ाइल मोड के लिए स्क्रिप्ट केवल Python मानक पुस्तकालय के साथ काम करती है।
paramikoकेवल SSH लाने के लिए आवश्यक है।
ns.conf फ़ाइल की जाँच करेंpython netscaler_cve_checker.py /path/to/ns.conf
python netscaler_cve_checker.py --ssh 192.168.1.1 nsroot password
स्क्रिप्ट पहले स्वचालित रूप से sshpass का प्रयास करेगी, फिर paramiko पर वापस आ जाएगी।
python netscaler_cve_checker.py --ssh-paramiko 192.168.1.1 nsroot password
python netscaler_cve_checker.py --json /path/to/ns.conf
python netscaler_cve_checker.py --quiet /path/to/ns.conf
NetScaler CLI (या SSH) से:
show ns runningconfig > /var/tmp/ns.conf
फिर ns.conf को SCP/SFTP के माध्यम से डाउनलोड करें और जाँचकर्ता को स्थानीय रूप से चलाएँ।
--ssh या --ssh-paramiko फ़्लैग का उपयोग करें (ऊपर देखें)। स्क्रिप्ट उपकरण पर show ns runningconfig चलाती है और आउटपुट को पार्स करती है।
================================================================================
NetScaler CVE पूर्वापेक्षा जाँचक
संस्करण: 1.1
================================================================================
[CVE-2026-8451] SAML IdP प्रोफ़ाइल कॉन्फ़िगरेशन
स्थिति: असुरक्षित नहीं (गंभीरता: कोई नहीं)
पूर्वापेक्षा: add authentication samlIdPProfile .*
✓ कोई मेल खाने वाली पूर्वापेक्षा नहीं मिली।
[CVE-2026-8452] प्रमाणीकरण Vserver / गेटवे (VPN) Vserver
स्थिति: असुरक्षित (गंभीरता: उच्च)
पूर्वापेक्षाएँ:
- add authentication vserver .* (AAA Vserver)
- add vpn vserver .* (गेटवे: VPN, ICA प्रॉक्सी, CVPN, RDP प्रॉक्सी)
⚠ निष्कर्ष:
VPN/गेटवे Vservers (2):
> add vpn vserver GW_VPN SSL 10.0.0.10 443 -icaOnly ON
> add vpn vserver RDP_PROXY SSL 10.0.0.11 443
अनुशंसा: AAA और VPN vservers की समीक्षा करें। पैच लागू करें और पहुँच प्रतिबंधित करें।
[CVE-2026-10817] TimeStamp ENABLED के साथ TCP प्रोफ़ाइल
स्थिति: असुरक्षित (गंभीरता: गंभीर)
पूर्वापेक्षा: -TimeStamp ENABLED वाले TCP प्रोफ़ाइल
⚠ निष्कर्ष:
TimeStamp ENABLED वाले TCP प्रोफ़ाइल (1):
> प्रोफ़ाइल: custom_profile
कॉन्फ़िग: add ns tcpProfile custom_profile -TimeStamp ENABLED
संलग्न Vservers (1):
- test_server (add lb vserver)
⚠ डिफ़ॉल्ट प्रोफ़ाइल (nstcp_default_profile) में TimeStamp ENABLED है!
स्पष्ट TCP प्रोफ़ाइल के बिना सभी vservers/सेवाएँ प्रभावित हैं।
डिफ़ॉल्ट-प्रभावित Vservers (15):
- vs1 (add lb vserver)
- vs2 (add cs vserver)
...
अनुशंसा: जब तक आवश्यक न हो, TCP प्रोफ़ाइलों पर TimeStamp अक्षम करें।
================================================================================
सारांश
================================================================================
CVE-2026-8451: सुरक्षित
CVE-2026-8452: असुरक्षित
CVE-2026-8655: सुरक्षित
CVE-2026-10817: असुरक्षित
CVE-2026-13474: सुरक्षित
कुल जाँचे गए CVE: 5
असुरक्षित: 2
सुरक्षित: 3
कार्रवाई आवश्यक: ऊपर दिए गए निष्कर्षों की समीक्षा करें और विक्रेता पैच लागू करें।
================================================================================
sshpass not found त्रुटिअपने सिस्टम पर sshpass स्थापित करें, या इसके बजाय --ssh-paramiko का उपयोग करें:
# Ubuntu/Debian
sudo apt-get install sshpass
# RHEL/CentOS/Rocky
sudo yum install sshpass
# macOS
brew install sshpass
paramiko स्थापित नहीं हैpip install paramiko
फिर SSH मोड के लिए --ssh-paramiko का उपयोग करें।
यह स्क्रिप्ट सुरक्षा मूल्यांकन और अनुपालन उद्देश्यों के लिए ज्यों-की-त्यों प्रदान की गई है। अपने जोखिम पर उपयोग करें। परिवर्तन लागू करने से पहले हमेशा विक्रेता सुरक्षा सलाहकारों के विरुद्ध निष्कर्षों को सत्यापित करें।
Derek