
CVE-2025-5777 शोध-विवरण
Sentinel AI Defense द्वारा शोध लेख। केवल रक्षात्मक विश्लेषण — यहाँ कोई कार्यशील एक्सप्लॉइट या PoC प्रकाशित नहीं है।
मूल CitrixBleed की अगली कड़ी: NetScaler ADC/Gateway प्रमाणीकरण एंडपॉइंट्स पर एक आउट-ऑफ-बाउंड्स रीड, जो एक अनप्रमाणित हमलावर को सर्वर मेमोरी के टुकड़े — जिनमें सत्र टोकन भी शामिल हैं — सीधे HTTP प्रतिक्रिया में सौंप देता है।
📄 पूरा लेख: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html
CVE-2025-5777 (जिसे आमतौर पर CitrixBleed 2 कहा जाता है) Citrix NetScaler ADC और NetScaler Gateway में एक आउट-ऑफ-बाउंड्स रीड भेद्यता है (CWE-125 / CWE-457)। यह प्रमाणीकरण एंडपॉइंट्स पर विशेष रूप से तैयार किए गए HTTP अनुरोधों को संसाधित करते समय अपर्याप्त इनपुट सत्यापन के कारण होती है। यह एक अनप्रमाणित दूरस्थ हमलावर को सर्वर मेमोरी के टुकड़े लीक करने की अनुमति देती है, जिसमें सत्र टोकन जैसे संवेदनशील डेटा भी शामिल है (जैसे, NSC_AAAC कुकीज़)।
यह भेद्यता मूल CitrixBleed (CVE-2023-4966) की अनुवर्ती है। इसका शोषण किसी और इंटरैक्शन की आवश्यकता के बिना सत्र अपहरण और MFA बायपास सक्षम करता है। CVSS v3/v4 स्कोर: 9.3 (क्रिटिकल)। इसे 10 जुलाई, 2025 को CISA KEV कैटलॉग में जोड़ा गया था।
Gateway (VPN वर्चुअल सर्वर, ICA प्रॉक्सी, CVPN, RDP प्रॉक्सी) या AAA वर्चुअल सर्वर के रूप में कॉन्फ़िगर होने पर असुरक्षित:
पैच किए गए बिल्ड 17 जून, 2025 से जारी किए गए (जून के अंत / जुलाई की शुरुआत में अपडेट के साथ)।
यह दोष प्रमाणीकरण अनुरोध हैंडलर में स्थित है (विशेष रूप से /p/u/doAuthentication.do एंडपॉइंट)। गलत-प्रारूप वाले पैरामीटर के साथ HTTP POST अनुरोधों को संसाधित करते समय (जैसे, login मौजूद हो लेकिन उचित मान या बराबर चिह्न के बिना), बैकएंड C कोड स्टैक बफर के उचित आरंभीकरण को छोड़ देता है।
परिणामस्वरूप, प्रतिक्रिया (अक्सर XML <InitialValue> टैग में) पिछले ऑपरेशनों की ~127 बाइट्स अनारंभित स्टैक मेमोरी को दर्शाती है। बार-बार किए गए अनुरोध अलग-अलग मेमोरी टुकड़े लौटाते हैं। यह एक अनारंभित चर के उपयोग का एक क्लासिक मामला है, जो बाउंड्स जाँच और बफरों के शून्यीकरण की कमी के कारण आउट-ऑफ-बाउंड्स रीड के साथ संयुक्त है।
कोई प्रमाणीकरण या जटिल इंटरैक्शन आवश्यक नहीं है — लीक प्रमाणीकरण-पूर्व होता है।
NSC_AAAC) रीप्ले करता है, जिससे अक्सर MFA बायपास हो जाता है।शोषण वास्तविक दुनिया में 23 जून, 2025 की शुरुआत में ही देखा गया था (4 जुलाई के सार्वजनिक PoC से पहले)। लक्षित स्कैनिंग और APT गतिविधि (ज़ीरो-डे उपयोग सहित) की पुष्टि GreyNoise, Amazon MadPot और अन्य ने की थी।
/p/u/doAuthentication.do (या समान प्रमाणीकरण एंडपॉइंट्स) पर असामान्य POST अनुरोधों की निगरानी करें।NSC_AAAC कुकीज़ या असामान्य सत्र गतिविधि के उपयोग का पता लगाएं।<InitialValue> टैग्स में बाइनरी-जैसा डेटा वाली अप्रत्याशित XML प्रतिक्रियाएँ।अनुरोध पैटर्न को लक्षित करने वाले YARA नियम और Snort/Suricata सिग्नेचर शोध प्रकाशनों से उपलब्ध हैं।
login जैसे पैरामीटर (बिना मान के) के साथ /p/u/doAuthentication.do के लिए विशिष्ट अनुरोध पैटर्न।NSC_AAAC= से शुरू होने वाली लीक हुई सत्र कुकीज़।पूर्ण और अद्यतन IoC सूचियों के लिए Citrix सुरक्षा बुलेटिन और CISA अलर्ट देखें।
शोषण में आसानी और रिमोट एक्सेस इंफ्रास्ट्रक्चर पर सीधे प्रभाव के कारण इसे उच्च-प्राथमिकता वाला मानें।
यह रिपॉजिटरी केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित है। इसमें विश्लेषण, पहचान तर्क और शमन मार्गदर्शन शामिल है। कोई कार्यशील एक्सप्लॉइट कोड प्रदान नहीं किया जाता है। इस जानकारी का उपयोग केवल उन सिस्टमों पर करें जिनका परीक्षण और बचाव करने के लिए आप अधिकृत हैं।
Sentinel AI Defense द्वारा अनुरक्षित · निष्कर्ष समन्वित प्रकटीकरण के तहत जिम्मेदारी से साझा किए गए।