Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-5777-CitrixBleed — CitrixBleed-2 (CVE-2025-5777) – exploit proof-of-concept per NetScaler ADC/Gateway “memory bleed” | Kitploit
Strumenti/GitHubGitHub/rickgeex/cve-2025-5777-citrixbleed
Analisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebRaccolta InformazioniRilevamento Intrusioni
GitHubrickgeex/cve-2025-5777-citrixbleed

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – exploit proof-of-concept per NetScaler ADC/Gateway “memory bleed”

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
141 anno faNon ancora revisionato

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – proof-of-concept exploit per NetScaler ADC/Gateway “memory bleed”

CVE-2025-5777 è una critica lettura out-of-bounds non autenticata in Citrix NetScaler ADC/Gateway (modalità Gateway o AAA vServer). Una singola richiesta artificiosa può scaricare memoria contenente token di sessione, consentendo un bypass completo dell'autenticazione, guadagnandosi il soprannome “CitrixBleed 2.”

Le versioni corrette sono state pubblicate il 17 giugno 2025:

  • NetScaler ADC e NetScaler Gateway 14.1-43.56 e versioni successive
  • NetScaler ADC e NetScaler Gateway 13.1-58.32 e versioni successive della 13.1
  • NetScaler ADC 13.1-FIPS e 13.1-NDcPP 13.1-37.235 e versioni successive di 13.1-FIPS e 13.1-NDcPP
  • NetScaler ADC 12.1-FIPS 12.1-55.328 e versioni successive di 12.1-FIPS

Non esistono mitigazioni ufficiali per i sistemi non aggiornati.

Disclaimer

Le informazioni fornite in questo repository Github sono solo a scopo educativo. Tutte le informazioni su questo Github sono fornite in buona fede, tuttavia non fornisco alcuna dichiarazione o garanzia di alcun tipo, esplicita o implicita, riguardo all'accuratezza, adeguatezza, validità, affidabilità, disponibilità o completezza di qualsiasi informazione. Questo codice è rilasciato solo per scopi educativi e difensivi. Prima di testare, conferma di possedere il target o di avere il permesso esplicito. Il PoC perde memoria live; eseguilo su appliance di test quando possibile.

Per Iniziare

Requisiti

Questo script richiede l'uso di Python3 e della libreria urllib Se vuoi testare la vulnerabilità, fallo solo sui tuoi sistemi (non di produzione)

root@kitploit:~
python CVE-2025-5777.py <target.host>

Analisi dei log di CVE-2025-5777

Lo script ns_log_scanner.py può essere utilizzato per rilevare qualsiasi carattere al di fuori dell'intervallo HEX 0x20 fino a 0x7F (ASCII) o 0x09, 0x0A e 0x0D (tabulazione orizzontale, LF e CR) - che potrebbe essere binario:

root@kitploit:~
python ns_log_scanner.py /var/log/ns.log # (percorso di esempio)

Rilevamento di CVE-2025-5777 tramite IPS/IDS

Regola di esempio per Snort (pseudo-codice)

root@kitploit:~
alert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS (
    msg:"doAuthentication bare-login exploit";
    flow:established,to_server;
    http_method; content:"POST"; nocase;
    http_uri;    pcre:"/\/p\/u\/doAuthentication\.do(?:[\/\?]|$)/Ui";
    http_header; pcre:"/Content-Length\s*:\s*[1-9]\d{0,2}/Hi";

    # ‼  “login” semplice – il carattere successivo NON deve essere '='
    http_client_body; pcre:"/\blogin(?!\s*=)/i";

    classtype:web-application-activity;
    sid:1001003; rev:1; metadata:service http;
)

Regola di rilevamento Fortigate IPS (pseudo-codice)

root@kitploit:~
config ips custom-signature
  edit "DoAuthentication_BareLogin"
    set severity medium
    set default-application signature
    set service "HTTP"
    set direction clienttoServer
    set pattern "GETPOST \/p\/u\/doAuthentication\.do[\/\?]?.*Content-Length:\s*[1-9][0-9]{0,2}.*\blogin(?!\s*=)"
  next
end

Altre risorse (aggiornamenti, rilevamenti)

  • https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420
  • https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/

Crediti

  • Ricercatori di WatchTowr

Contatti

Autore : Mischa Rick van Geelen (@rickgeex)
Azienda : Anovum B.V.
Contatto : [email protected]

Scarica lo strumento