
Vulnerabilità di divulgazione di memoria in Citrix NetScaler ADC e Gateway quando configurato come Gateway (server virtuale VPN, proxy ICA, CVPN, proxy RDP).
Questo repository contiene uno scanner Proof of Concept (PoC) avanzato per CVE-2025-5777, soprannominato CitrixBleed2, una vulnerabilità di divulgazione della memoria che affligge Citrix NetScaler ADC e Gateway.
Ho apportato alcune modifiche al PoC originale; questo script si basa sulla ricerca originariamente pubblicata da WatchTowr Labs, con miglioramenti per un'estrazione più approfondita delle informazioni e un'analisi sicura delle fughe di memoria.
Disclaimer: Questo strumento è fornito esclusivamente a scopo educativo e di test autorizzati. L'uso non autorizzato contro sistemi di cui non si possiede il controllo o per i quali non si ha esplicita autorizzazione è illegale.
CVE-2025-5777 è una vulnerabilità di divulgazione della memoria in Citrix NetScaler ADC e Gateway quando configurato come Gateway (server virtuale VPN, proxy ICA, CVPN, proxy RDP).
Inviando richieste HTTP POST appositamente formulate all'endpoint di autenticazione, un attaccante non autenticato può innescare la divulgazione della memoria — facendo fuoriuscire dati sensibili dalla memoria heap.
Questo problema è un seguito del "CitrixBleed" originale (CVE-2023-4966) ed è stato divulgato a luglio 2025.
/p/u/doAuthentication.doLa scoperta originale e l'analisi approfondita sono state condotte dal team di ricerca di WatchTowr Labs. Questo PoC è stato ispirato dalla loro pubblicazione e da me migliorato per un rilevamento esteso, la registrazione delle evidenze e l'analisi della memoria.
Sfrutta la vulnerabilità di divulgazione della memoria CVE-2025-5777 (CitrixBleed2)
Raccoglie il contenuto della memoria fuoriuscita tramite richieste POST /p/u/doAuthentication.do appositamente formulate
Estrae dati sensibili come:
Mostra e registra i metadati dei certificati TLS (subject, issuer, validità)
Oscura automaticamente il branding noto di specifiche organizzazioni (ad es., rimozione di menzioni specifiche di fornitori)
Salva le fughe di memoria in un file di output con timestamp per evitare sovrascritture
python3 cve-2025-5777.py -t <target> -r 5 -T 5 -v
python3 cve-2025-5777.py -l targets.txt -r 3 -T 10
python3 cve-2025-5777.py -t <target> -o custom_output.txt
Se -o non viene specificato, viene creato automaticamente un file con timestamp (ad es., citrix_leaks_20250705_154312.txt).
Lo strumento invia richieste di autenticazione malformate a:
POST /p/u/doAuthentication.do HTTP/1.0
Con un payload breve e uno specifico User-Agent per innescare la fuga di memoria.
Analizza la risposta grezza alla ricerca di dati ad alta entropia, metadati dei certificati e contenuti sensibili (tramite regex).
Questo repository è rilasciato sotto la licenza MIT.
Stai al sicuro. Testa in modo responsabile.