
Toolkit per la riproduzione della vulnerabilità di divulgazione della memoria CVE-2025-5777 (CitrixBleed 2) in Citrix NetScaler ADC/Gateway. Include PoC, dettagli delle versioni interessate e metodologia di hijacking delle sessioni.
CVSS 9.3 — Critico — Sfruttamento attivo in natura
CitrixBleed 2 è una vulnerabilità di divulgazione di memoria in Citrix NetScaler ADC e NetScaler Gateway. Una validazione insufficiente dell'input nell'endpoint di autenticazione causa una lettura fuori dai limiti (CWE-125), consentendo a un attaccante non autenticato di divulgare contenuti sensibili della memoria — inclusi cookie di sessione, materiale crittografico e altri segreti.
| Campo | Valore |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 (Critico) |
| CWE | 125 — Lettura fuori dai limiti |
| Affetti | NetScaler ADC / Gateway (versioni specifiche di seguito) |
| Sfruttamento | Confermato in natura |
| Scoperto | 2025 |
| Tipo | Divulgazione di memoria / Perdita di informazioni |
La vulnerabilità risiede nell'endpoint di autenticazione:
POST /p/u/doAuthentication.do
Inviando una richiesta con un parametro login vuoto, la validazione dell'input del server viene bypassata, causando la copia di memoria non inizializzata nella risposta. I dati divulgati appaiono all'interno degli elementi XML <InitialValue> nella risposta HTTP.
Un attaccante può concatenare la perdita di memoria con un attacco di dirottamento di sessione estraendo i cookie di sessione NSC_AAAC dalla memoria divulgata.
NSC_AAAC, NSC_TEMP, ecc.)Solo gli appliance configurati come Gateway (VPN / ICA / CVPN / RDP Proxy) o virtual server AAA sono affetti. La modalità appliance (L2/L3) non è vulnerabile.
/p/u/doAuthentication.do con un parametro login vuoto.<InitialValue>.NSC_AAAC, usarlo per impersonare la sessione della vittima.POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded
login=&passwd=foo
La risposta conterrà tag <InitialValue> con contenuti di memoria divulgati. Su un sistema aggiornato, <InitialValue> dovrebbe essere semplicemente vuoto.
/p/u/doAuthentication.do con parametri vuoti.| Prodotto | Vulnerabile | Corretto |
|---|
| NetScaler ADC 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler ADC 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler ADC 13.0 | < 13.0-92.24 | 13.0-92.24+ |
| NetScaler Gateway 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler Gateway 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler Gateway 13.0 | < 13.0-92.24 | 13.0-92.24+ |